PT-2020-5865 · Php+9 · Php+9

Publicado

2020-04-27

·

Atualizado

2025-08-11

·

CVE-2020-7069

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
**Nome do software vulnerável e versões afetadas:
Versões do PHP 7.2.x anteriores à 7.2.34
Versões do PHP 7.3.x anteriores à 7.3.23
Versões do PHP 7.4.x anteriores à 7.4.11
Descrição:
O problema está relacionado à função openssl encrypt() no PHP quando usada com o modo AES-CCM e um vetor de inicialização (IV) de 12 bytes. Apenas os primeiros 7 bytes do IV são efetivamente utilizados, o que pode levar à redução da segurança e à criptografia incorreta dos dados. Isso pode permitir que um invasor remoto acesse e comprometa dados confidenciais.
Recomendações:
Para versões do PHP 7.2.x anteriores à 7.2.34, atualize para a versão 7.2.34 ou posterior.
Para versões do PHP 7.3.x anteriores à 7.3.23, atualize para a versão 7.3.23 ou posterior.
Para versões do PHP 7.4.x anteriores à 7.4.11, atualize para a versão 7.4.11 ou posterior.
Como solução temporária, considere evitar o uso da função openssl encrypt() com o modo AES-CCM e IV de 12 bytes até que um patch esteja disponível. Restrinja o acesso a dados confidenciais para minimizar o risco de exploração.

Exploit

Correção

Inadequate Encryption Strength

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4213
ALT-PU-2020-2960
ALT-PU-2020-3009
ALT-PU-2021-3079
BDU:2021-01912
BIT-LIBPHP-2020-7069
BIT-PHP-2020-7069
BIT-PHP-MIN-2020-7069
CESA-2021_4213
CVE-2020-7069
DSA-4856-1
OESA-2021-1056
OESA-2021-1065
OPENSUSE-SU-2020:1703-1
OPENSUSE-SU-2020:1767-1
OPENSUSE-SU-2020_1703-1
OPENSUSE-SU-2020_1767-1
OPENSUSE-SU-2022_4067-1
OPENSUSE-SU-2022_4069-1
RHSA-2021:2992
RHSA-2021:4213
RHSA-2021_4213
RLSA-2021:4213
SUSE-SU-2020:2896-1
SUSE-SU-2020:2941-1
SUSE-SU-2020:2943-1
SUSE-SU-2020:2997-1
SUSE-SU-2020_2896-1
SUSE-SU-2020_2941-1
SUSE-SU-2020_2943-1
SUSE-SU-2020_2997-1
SUSE-SU-2022:4067-1
SUSE-SU-2022:4068-1
SUSE-SU-2022:4069-1
USN-4583-1
USN-4583-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Php
Red Hat
Rocky Linux
Suse
Ubuntu