PT-2024-40444 · Nzo · Nzo/Url-Encryptor-Bundle
Publicado
2024-05-17
·
Atualizado
2024-05-17
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do nzo/url-encryptor-bundle anteriores à 5.0.1
Versões do nzo/url-encryptor-bundle anteriores à 4.3.2
Descrição
O problema está relacionado à ausência de requisitos obrigatórios de chave e IV nas versões afetadas. Por padrão, o pacote utiliza o algoritmo aes-256-ctr, que é suscetível a ataques de maleabilidade, podendo levar a vulnerabilidades de Referência Direta a Objetos Insegura (IDOR). A reutilização de chaves permite que os usuários descriptografem e modifiquem dados criptografados caso consigam adivinhar o texto simples de um texto cifrado.
Recomendações
Para versões anteriores à 5.0.1, atualize para a versão 5.0.1 ou posterior para resolver o problema.
Para versões anteriores à 4.3.2, atualize para a versão 4.3.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o uso do algoritmo aes-256-ctr até que um patch esteja disponível.
Restrinja o acesso a dados confidenciais para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nzo/Url-Encryptor-Bundle