PT-2025-48664 · Gokey+1 · Gokey+1
CVE-2025-13353
·
Publicado
2025-12-02
·
Atualizado
2025-12-15
CVSS v4.0
7.1
Alta
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do gokey anteriores a 0.2.0
Descrição
Uma falha na lógica de descriptografia da seed fez com que as senhas fossem derivadas incorretamente, utilizando apenas uma parte da entropia esperada ao gerar chaves/segredos a partir de um arquivo seed. Isso resultou em chaves com potencialmente menor entropia e permitiu que uma entidade maliciosa recuperasse todas as senhas geradas a partir de um arquivo seed específico sem conhecer a senha mestra da seed. O problema impacta chaves/segredos gerados a partir de um arquivo seed usando a opção -s, mas não afeta chaves geradas apenas pela senha mestra ou a confidencialidade da própria seed. Aproximadamente 28 bytes de entropia foram utilizados em vez dos 240 bytes esperados.
Recomendações
Atualize para a versão 0.2.0 ou superior do gokey para resolver o problema.
Regenere senhas/segredos usando a versão corrigida do gokey (0.2.0 e superior) e provisione/rotacione esses segredos nos respectivos sistemas.
Para sistemas que exigem a senha/segredo antigo para rotação, baixe temporariamente a versão 0.1.3 do gokey para recuperar a senha antiga, em seguida use a versão 0.2.0 ou superior do gokey para gerar a nova senha e preencher o formulário de rotação de senha do sistema.
Para sistemas que permitem múltiplas credenciais, gere um novo segredo/chave/credencial usando a versão 0.2.0 ou superior do gokey, provisione-o além da credencial existente, verifique o acesso e, em seguida, revogue a autorização para a credencial antiga.
Exploit
Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Gokey