PT-2021-23829 · Crypto+++1 · Crypto+++1

Yuaacindy

·

Publicado

2021-11-04

·

Atualizado

2024-08-04

·

CVE-2021-43398

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Crypto++ (também conhecido como Cryptopp) versões 8.6.0 e anteriores
Descrição
O problema diz respeito a um vazamento de tempo na função MakePublicKey(), onde existe uma correlação entre o tempo de execução e o comprimento da chave privada. Isso poderia permitir que invasores realizassem ataques de temporização e divulgassem as informações sobre o comprimento da chave privada. No entanto, observa-se que este relatório é contestado pelo fornecedor e por vários terceiros, que afirmam que as diferenças no tempo de execução são intencionais e fazem parte de um equilíbrio entre segurança e desempenho, sendo que as informações vazadas têm valor mínimo.
Recomendações
Para as versões 8.6.0 e anteriores do Crypto++ (também conhecido como Cryptopp), considere atualizar para uma versão em que essa vulnerabilidade tenha sido corrigida, embora a controvérsia sugira que o impacto possa ser mínimo. Como solução temporária, os usuários podem precisar avaliar as compensações entre a força da chave e o desempenho, possivelmente escolhendo chaves mais fortes em detrimento do desempenho. No entanto, sem uma resolução clara ou patch disponível, a principal recomendação seria aguardar orientações adicionais do fornecedor ou da comunidade de segurança. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-5042
CVE-2021-43398

Produtos afetados

Alt Linux
Crypto++