Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2020-5408

PUBLISHED 17.09.2024

CNA: pivotal

Dictionary attack with Spring Security queryable text encryptor

Обновлено: 14.06.2021
Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5.1.x prior to 5.1.10, 5.0.x prior to 5.0.16 and 4.2.x prior to 4.2.16 use a fixed null initialization vector with CBC Mode in the implementation of the queryable text encryptor. A malicious user with access to the data that has been encrypted using such an encryptor may be able to derive the unencrypted values using a dictionary attack.

CWE

Идентификатор Описание
CWE-329 The product generates and uses a predictable initialization Vector (IV) with Cipher Block Chaining (CBC) Mode, which causes algorithms to be susceptible to dictionary attacks when they are encrypted under the same key.

БДУ ФСТЭК

Идентификатор Описание
BDU:2020-05178 Уязвимость Java-фреймворка для обеспечения безопасности промышленных приложений Spring Security, связанная с использованием недостаточно случайных значений, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Доп. Информация

Product Status

Spring Security
Product: Spring Security
Vendor: Spring by VMware
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.2 до 4.2.16 affected
Наблюдалось в версиях от 5.0 до 5.0.16 affected
Наблюдалось в версиях от 5.1 до 5.1.10 affected
Наблюдалось в версиях от 5.2 до 5.2.4 affected
Наблюдалось в версиях от 5.3 до 5.3.2 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.