PT-2020-7102 · Red Hat+1 · Jbossws+9

Juraj Somorovsky

+2

·

Publicado

2020-03-11

·

Atualizado

2023-02-13

·

CVE-2011-2487

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache WSS4J anteriores à 1.6.5
JBossWS (versões afetadas não especificadas)
Red Hat JBoss Business Rules Management System (versões afetadas não especificadas)
Red Hat JBoss Enterprise Application Platform (versões afetadas não especificadas)
Red Hat JBoss Enterprise SOA Platform (versões afetadas não especificadas)
Redhat JBoss Enterprise Web Platform (versões afetadas não especificadas)
Redhat JBoss Middleware (versões afetadas não especificadas)
Redhat JBoss Portal (versões afetadas não especificadas)
Redhat JBoss Web Services (versões afetadas não especificadas)
Apache CXF (versões afetadas não especificadas)
Descrição
As implementações do mecanismo de transporte de chaves PKCS#1 v1.5 para XMLEncryption no software afetado são suscetíveis a um ataque Bleichenbacher, que é um tipo de ataque de texto cifrado escolhido. Essa vulnerabilidade permite que um invasor recupere a chave simétrica e realize novos ataques. O problema está relacionado ao uso de um protocolo de criptografia simétrica fraco.
Recomendações
Para versões do Apache WSS4J anteriores à 1.6.5, atualize para a versão 1.6.5 ou posterior.
Para JBossWS, Redhat JBoss Business Rules Management System, Redhat JBoss Enterprise Application Platform, Redhat JBoss Enterprise SOA Platform, Redhat JBoss Enterprise Web Platform, Redhat JBoss Middleware, Redhat JBoss Portal, Redhat JBoss Web Services e Apache CXF, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2011-2487
GHSA-4QQF-HMV6-R6WH
RHSA-2013:0191
RHSA-2013:0192
RHSA-2013:0193
RHSA-2013:0195
RHSA-2013:0196
RHSA-2013:0197

Produtos afetados

Apache Cxf
Apache Wss4J
Jbossws
Redhat Jboss Business Rules Management System
Red Hat Jboss Enterprise Application Platform
Red Hat Jboss Enterprise Portal Platform
Red Hat Enterprise Web Platform
Redhat Jboss Middleware
Red Hat Jboss Portal
Redhat Jboss Web Services