PT-2025-51885 · Amazon · Amazon S3 Encryption Client For Go
CVE-2025-14764
·
Publicado
2025-12-17
·
Atualizado
2026-01-06
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Amazon S3 Encryption Client for Go versões anteriores à 4.0
Descrição
A ausência de comprometimento de chave criptográfica no Amazon S3 Encryption Client for Go poderia permitir que um usuário com acesso de gravação em um bucket S3 introduzisse uma nova EDK (Chave de Dados Criptografada) que descriptografa para um texto plano diferente. Isso é possível quando a chave de dados criptografada é armazenada em um arquivo de instrução em vez do registro de metadados do S3.
Recomendações
Atualize o Amazon S3 Encryption Client for Go para a versão 4.0 ou posterior.
Exploit
Correção
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon S3 Encryption Client For Go