PT-2022-17545 · Amazon Web Services · Aws S3 Crypto Sdk

CVE-2022-2582

·

Publicado

2022-02-11

·

Atualizado

2023-01-05

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
AWS S3 Crypto SDK (versões afetadas não especificadas)
Descrição
O AWS S3 Crypto SDK envia um hash não criptografado do texto em claro juntamente com o texto cifrado como um campo de metadados. Esse hash pode ser usado para descobrir o texto em claro por força bruta, caso o hash seja legível para o invasor. A vulnerabilidade representa riscos internos e de escalonamento de privilégios, contornando os controles do KMS para dados armazenados. O ataque é teoricamente válido se a entropia do texto simples for inferior ao tamanho da chave. A vulnerabilidade foi totalmente mitigada pela AWS em 5 de agosto, com a desativação do cabeçalho em questão.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-2582
GHSA-6JVC-Q2X7-PCHV
GHSA-76WF-9VGP-PJ7W
GO-2022-0391

Produtos afetados

Aws S3 Crypto Sdk