Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2020-5408

PUBLISHED 17.09.2024

CNA: pivotal

Dictionary attack with Spring Security queryable text encryptor

Обновлено: 14.06.2021
Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5.1.x prior to 5.1.10, 5.0.x prior to 5.0.16 and 4.2.x prior to 4.2.16 use a fixed null initialization vector with CBC Mode in the implementation of the queryable text encryptor. A malicious user with access to the data that has been encrypted using such an encryptor may be able to derive the unencrypted values using a dictionary attack.

CWE

Идентификатор Описание
CWE-329 CWE-329: Not Using a Random IV with CBC Mode

БДУ ФСТЭК

Идентификатор Описание
BDU:2020-05178 Уязвимость Java-фреймворка для обеспечения безопасности промышленных приложений Spring Security, связанная с использованием недостаточно случайных значений, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Доп. Информация

Product Status

Spring Security
Product: Spring Security
Vendor: Spring by VMware
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.2 до 4.2.16 affected
Наблюдалось в версиях от 5.0 до 5.0.16 affected
Наблюдалось в версиях от 5.1 до 5.1.10 affected
Наблюдалось в версиях от 5.2 до 5.2.4 affected
Наблюдалось в версиях от 5.3 до 5.3.2 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.