PT-2022-17545 · Amazon Web Services · Aws S3 Crypto Sdk
CVE-2022-2582
·
Publicado
2022-02-11
·
Atualizado
2023-01-05
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
AWS S3 Crypto SDK (versões afetadas não especificadas)
Descrição
O AWS S3 Crypto SDK envia um hash não criptografado do texto em claro juntamente com o texto cifrado como um campo de metadados. Esse hash pode ser usado para descobrir o texto em claro por força bruta, caso o hash seja legível para o invasor. A vulnerabilidade representa riscos internos e de escalonamento de privilégios, contornando os controles do KMS para dados armazenados. O ataque é teoricamente válido se a entropia do texto simples for inferior ao tamanho da chave. A vulnerabilidade foi totalmente mitigada pela AWS em 5 de agosto, com a desativação do cabeçalho em questão.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aws S3 Crypto Sdk