PT-2022-11443 · Goahead · Goahead Web Server

Publicado

2022-08-08

·

Atualizado

2022-08-12

·

CVE-2021-41615

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
GoAhead WebServer versão 2.1.8
Descrição
O problema decorre da entropia insuficiente do nonce no arquivo websda.c do GoAhead WebServer. Isso ocorre porque o cálculo do nonce depende de um valor codificado, onceuponatimeinparadise, que não segue a diretriz de dados secretos para a Autenticação de Acesso HTTP Digest, conforme especificado na seção 3.3 da RFC 7616 (ou na seção 3.2.1 da RFC 2617). Embora a versão 2.1.8 seja de 2003, o código afetado aparece em vários trabalhos derivados que ainda podem estar em uso. O software GoAhead mais recente não é afetado.
Recomendações
Para o GoAhead WebServer versão 2.1.8, considere atualizar para uma versão mais recente em que essa falha tenha sido corrigida, já que o software GoAhead mais recente não é afetado. Se a atualização não for viável, uma possível solução temporária poderia envolver a modificação do cálculo do nonce para usar um valor secreto mais seguro, embora isso exija uma análise cuidadosa dos detalhes de implementação para garantir a conformidade com os padrões relevantes. No momento, não há informações sobre uma versão mais recente específica que contenha uma correção para essa vulnerabilidade.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41615

Produtos afetados

Goahead Web Server