В libkcapi обнаружена ошибка. При выполнении одноразовых операций симметричного шифрования на больших входных данных (более 64 КиБ) в режимах с отслеживанием состояния, таких как счетчик (CTR) или цепочка блоков шифра (CBC), библиотека неправильно повторно использует вектор инициализации (IV) для каждого внутреннего фрагмента данных. Удаленный злоумышленник потенциально может воспользоваться этим, создав приложение, использующее процесс libkcapi, специально создающее большие входные данные.
Это может привести к значительному ослаблению конфиденциальности данных, поскольку повторное использование IV может раскрыть связи в зашифрованном открытом тексте, а также может повлиять на целостность данных, вызывая неправильную криптографическую обработку.
Показать оригинальное описание (EN)
A flaw was found in libkcapi. When performing one-shot symmetric cipher operations on large inputs (over 64 KiB) in stateful modes such as Counter (CTR) or Cipher Block Chaining (CBC), the library improperly reuses the Initialization Vector (IV) for each internal data chunk. A remote attacker could potentially exploit this by making an application that uses libkcapi process specially crafted large inputs. This can lead to a significant weakening of data confidentiality, as the repeated IV use can expose relationships in encrypted plaintext, and may also affect data integrity by causing incorrect cryptographic processing.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 6
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Redhat Hardened_Images
cpe:2.3:a:redhat:hardened_images:-:*:*:*:*:*:*:*
|
— | — |
|
Redhat Openshift_Container_Platform
cpe:2.3:a:redhat:openshift_container_platform:4.0:*:*:*:*:*:*:*
|
— | — |
|
Smuellerdd Libkcapi
cpe:2.3:a:smuellerdd:libkcapi:*:*:*:*:*:*:*:*
|
0.10.1
|
1.5.1
|
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
|
— | — |