PT-2025-43415 · Sakai · Sakai
CVE-2025-62710
·
Publicado
2025-10-22
·
Atualizado
2025-10-30
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Sakai anteriores à 23.5
Versões do Sakai anteriores à 25.0
Descrição
O Sakai é um Ambiente de Colaboração e Aprendizagem. O componente EncryptionUtilityServiceImpl inicializou uma senha do AES256TextEncryptor (
serverSecretKey) utilizando RandomStringUtils com o java.util.Random padrão, que é um gerador de números pseudoaleatórios (PRNG) não criptográfico. Este PRNG pode ser previsto a partir de informações limitadas de estado ou semente, reduzindo a eficácia da chave gerada. Um atacante que obtenha textos cifrados pode ser capaz de reconstruir o serverSecretKey e descriptografar os dados afetados.Recomendações
Atualize para a versão 23.5 ou posterior do Sakai.
Atualize para a versão 25.0 ou posterior do Sakai.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sakai