PT-2025-51885 · Amazon · Amazon S3 Encryption Client For Go

CVE-2025-14764

·

Publicado

2025-12-17

·

Atualizado

2026-01-06

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Amazon S3 Encryption Client for Go versões anteriores à 4.0
Descrição A ausência de comprometimento de chave criptográfica no Amazon S3 Encryption Client for Go poderia permitir que um usuário com acesso de gravação em um bucket S3 introduzisse uma nova EDK (Chave de Dados Criptografada) que descriptografa para um texto plano diferente. Isso é possível quando a chave de dados criptografada é armazenada em um arquivo de instrução em vez do registro de metadados do S3.
Recomendações Atualize o Amazon S3 Encryption Client for Go para a versão 4.0 ou posterior.

Exploit

Correção

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14764
GHSA-3G75-Q268-R9R6
GO-2025-4250
SUSE-SU-2026:0037-1

Produtos afetados

Amazon S3 Encryption Client For Go