PT-2021-11166 · M2Crypto+2 · M2Crypto+2

Todd Cullum

·

Publicado

2021-01-12

·

Atualizado

2025-03-06

·

CVE-2020-25657

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões do m2crypto anteriores à versão corrigida
Descrição:
Foi identificada uma falha no m2crypto, tornando-o vulnerável a ataques de temporização de Bleichenbacher na API de descriptografia RSA, por meio do processamento cronometrado de texto cifrado válido PKCS#1 v1.5. A maior ameaça dessa vulnerabilidade é à confidencialidade. Esse problema está relacionado ao ataque de Bleichenbacher, descoberto pela primeira vez em 1998 e revisitado em pesquisas recentes, que mostram que muitas implementações de software do esquema PKCS #1 v1.5 para troca de chaves RSA são vulneráveis. O ataque permite que um invasor descriptografe mensagens e falsifique assinaturas medindo o tempo que um servidor leva para processar textos criptografados especialmente criados.
Recomendações:
Para o m2crypto, considere desativar o uso do PKCS#1 v1.5 para troca de chaves RSA até que um patch esteja disponível. Restrinja o acesso à API de descriptografia RSA para minimizar o risco de exploração. Como solução temporária, evite usar a função DecryptPKCS1v15SessionKey na API crypto/rsa até que o problema seja resolvido. Recomenda-se interromper o uso da criptografia RSA PKCS#1 v1.5. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-10076
AZL-34969
CVE-2020-25657
MGASA-2022-0274
OESA-2022-1852
OPENSUSE-SU-2022:2562-1
OPENSUSE-SU-2022_2532-1
OPENSUSE-SU-2022_2562-1
OPENSUSE-SU-2022_2691-1
OPENSUSE-SU-2024:12192-1
RHSA-2021:1169
SUSE-FU-2024:1448-1
SUSE-RU-2025:0796-1
SUSE-RU-2025:0800-1
SUSE-SU-2022:2527-1
SUSE-SU-2022:2532-1
SUSE-SU-2022:2562-1
SUSE-SU-2022:2691-1
SUSE-SU-2022_2527-1
SUSE-SU-2022_2532-1
SUSE-SU-2022_2562-1
SUSE-SU-2022_2691-1

Produtos afetados

Debian
Suse
M2Crypto