PT-2025-48664 · Gokey+1 · Gokey+1

CVE-2025-13353

·

Publicado

2025-12-02

·

Atualizado

2025-12-15

CVSS v4.0

7.1

Alta

VetorAV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do gokey anteriores a 0.2.0
Descrição Uma falha na lógica de descriptografia da seed fez com que as senhas fossem derivadas incorretamente, utilizando apenas uma parte da entropia esperada ao gerar chaves/segredos a partir de um arquivo seed. Isso resultou em chaves com potencialmente menor entropia e permitiu que uma entidade maliciosa recuperasse todas as senhas geradas a partir de um arquivo seed específico sem conhecer a senha mestra da seed. O problema impacta chaves/segredos gerados a partir de um arquivo seed usando a opção -s, mas não afeta chaves geradas apenas pela senha mestra ou a confidencialidade da própria seed. Aproximadamente 28 bytes de entropia foram utilizados em vez dos 240 bytes esperados.
Recomendações Atualize para a versão 0.2.0 ou superior do gokey para resolver o problema. Regenere senhas/segredos usando a versão corrigida do gokey (0.2.0 e superior) e provisione/rotacione esses segredos nos respectivos sistemas. Para sistemas que exigem a senha/segredo antigo para rotação, baixe temporariamente a versão 0.1.3 do gokey para recuperar a senha antiga, em seguida use a versão 0.2.0 ou superior do gokey para gerar a nova senha e preencher o formulário de rotação de senha do sistema. Para sistemas que permitem múltiplas credenciais, gere um novo segredo/chave/credencial usando a versão 0.2.0 ou superior do gokey, provisione-o além da credencial existente, verifique o acesso e, em seguida, revogue a autorização para a credencial antiga.

Exploit

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13353
GHSA-69JW-4JJ8-FCXM
GO-2025-4174
SUSE-SU-2025:4395-1

Produtos afetados

Debian
Gokey