CRITICAL✓ PATCH🇬🇧 English

CVE-2018-8319

Obejście zabezpieczeń kryptograficznych w MSR JavaScript Cryptography Library

CVSS 9.8v3.0pub. 2018-07-11upd. 2024-11-21

W bibliotece Microsoft Research JavaScript Cryptography Library wykryto podatność typu Security Feature Bypass wynikającą z nieprawidłowych obliczeń arytmetycznych. Błąd ten może skutkować całkowitym naruszeniem poufności, integralności i dostępności danych chronionych przez tę bibliotekę.

Pokaż oryginał (EN)

A Security Feature Bypass vulnerability exists in MSR JavaScript Cryptography Library that is caused by incorrect arithmetic computations, aka "MSR JavaScript Cryptography Library Security Feature Bypass Vulnerability." This affects Microsoft Research JavaScript Cryptography Library.

🤖 Analiza AI
Jak działa

Podatność (CWE-682 — Incorrect Calculation) polega na wadliwej implementacji operacji arytmetycznych wykorzystywanych w procesach kryptograficznych biblioteki. Nieprawidłowe obliczenia mogą prowadzić do generowania błędnych wyników operacji kryptograficznych, co skutkuje obejściem mechanizmów bezpieczeństwa opartych na tej bibliotece. Atakujący zdalny, bez uwierzytelnienia i bez interakcji użytkownika, może wykorzystać ten błąd przez sieć.

Skutki

Atakujący może obejść zabezpieczenia kryptograficzne wdrożone z użyciem podatnej biblioteki, co w konsekwencji może prowadzić do naruszenia poufności, integralności oraz dostępności chronionych danych i systemów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8319

Kogo dotyczy

Microsoft Research JavaScript Cryptography Library — wersje wskazane w referencjach producenta (portal Microsoft Security Response Center, CVE-2018-8319)

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Research Javascript Cryptography Library

    APP
    Microsoft
    1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-1026CRITICAL9.8PL ✓ten sam produkt

Obejście zabezpieczeń kryptograficznych w MSR JavaScript Cryptography Library (ECC)

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów