PT-2021-7287 · Pypi+8 · Cryptography+8

Publicado

2020-12-09

·

Atualizado

2025-10-05

·

CVE-2020-36242

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do pacote cryptography anteriores à 3.3.2
Descrição
O problema está relacionado a um estouro de inteiro no pacote de criptografia para Python. Esse estouro pode ocorrer quando determinadas sequências de chamadas de atualização são feitas para criptografar simetricamente valores de vários GB, podendo levar a um estouro de buffer. Um invasor poderia explorar essa vulnerabilidade enviando dados especialmente criados, o que lhe permitiria executar código arbitrário no sistema alvo. A classe Fernet é especificamente mencionada como exemplo dessa vulnerabilidade.
Recomendações
Para versões anteriores à 3.3.2, atualize para a versão 3.3.2 ou mais recente para resolver o problema. Como solução temporária, considere restringir o uso de valores grandes na criptografia ou descriptografia simétrica para minimizar o risco de exploração. Evite usar a função update() com valores de vários GB até que o problema seja resolvido.

Exploit

Correção

DoS

Memory Corruption

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1235
ALT-PU-2023-7318
ALT-PU-2023-7463
ALT-PU-2023-7647
ALT-PU-2023-7888
ALT-PU-2023-8071
ALT-PU-2023-8443
ALT-PU-2024-9926
BDU:2022-05229
CESA-2021_1608
CVE-2020-36242
GHSA-RHM9-P9W5-FWM7
MGASA-2021-0129
OESA-2021-1089
OPENSUSE-SU-2021:0349-1
OPENSUSE-SU-2021_0349-1
OPENSUSE-SU-2024:11223-1
OPENSUSE-SU-2024:13819-1
PYSEC-2021-63
RHSA-2021:1608
RHSA-2021:2239
RHSA-2021:3254
RHSA-2021_1608
RLSA-2021:1608
SUSE-FU-2022:0444-1
SUSE-FU-2022:0445-1
SUSE-RU-2022:4567-1
SUSE-SU-2021:0594-1
SUSE-SU-2021:0668-1
SUSE-SU-2021:0669-1
SUSE-SU-2021:0675-1
SUSE-SU-2021:0696-1
SUSE-SU-2021_0594-1
SUSE-SU-2021_0675-1
SUSE-SU-2021_0696-1
SUSE-SU-2023:0604-1
SUSE-SU-2023:1838-1
SUSE-SU-2023:2783-1
SUSE-SU-2023:2783-2

Produtos afetados

Alt Linux
Astra Linux
Centos
Red Hat
Red Os
Rocky Linux
Suse
Zvirt Node
Cryptography