CRITICAL🇬🇧 English

CVE-2020-35169

Nieprawidłowa walidacja danych wejściowych w Dell BSAFE (CWE-347, CWE-20)

CVSS 9.1v3.1pub. 2022-07-11upd. 2024-11-21

Dell BSAFE Crypto-C Micro Edition oraz Dell BSAFE Micro Edition Suite zawierają podatność typu Improper Input Validation, obejmującą również nieodpowiednią weryfikację podpisów kryptograficznych. Podatność uzyskała ocenę CVSS 9.1 (CRITICAL), co wskazuje na poważne ryzyko naruszenia poufności i integralności danych.

Pokaż oryginał (EN)

Dell BSAFE Crypto-C Micro Edition, versions before 4.1.5, and Dell BSAFE Micro Edition Suite, versions before 4.5.2, contain an Improper Input Validation Vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej walidacji danych wejściowych (CWE-20) oraz niewystarczającej weryfikacji podpisów kryptograficznych (CWE-347) w bibliotekach kryptograficznych Dell BSAFE. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może dostarczyć spreparowane dane wejściowe, które nie zostaną prawidłowo zweryfikowane przez komponent kryptograficzny. Pozwala to na ominięcie mechanizmów weryfikacji integralności i autentyczności przetwarzanych danych.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do naruszenia poufności oraz integralności danych przetwarzanych przez aplikacje korzystające z bibliotek Dell BSAFE — atakujący może m.in. obejść weryfikację podpisów kryptograficznych i podsunąć zmodyfikowane lub sfałszowane dane.

Mitygacja

Należy zaktualizować Dell BSAFE Crypto-C Micro Edition do wersji 4.1.5 lub nowszej oraz Dell BSAFE Micro Edition Suite do wersji 4.5.2 lub nowszej. Użytkownicy produktów Oracle Database powinni zastosować patche wskazane w biuletynie Oracle Critical Patch Update z lipca 2022 r. Szczegółowe informacje dostępne w referencjach producenta (DSA-2020-286 oraz oracle.com/security-alerts/cpujul2022.html).

Kogo dotyczy

Dell BSAFE Crypto-C Micro Edition w wersjach przed 4.1.5 oraz Dell BSAFE Micro Edition Suite w wersjach przed 4.5.2; podatność dotyczy również wybranych wersji produktów Oracle Database, w których wymienione biblioteki są komponentem zależnym.

Uwagi

Podatność została ujawniona publicznie 11 lipca 2022 roku, mimo że oznaczenie CVE pochodzi z roku 2020 (CVE-2020-35169), co wskazuje na opóźnienie między wykryciem a publiczną publikacją. Podatność jest wymieniona w biuletynie Oracle Critical Patch Update z lipca 2022 r. jako dotycząca komponentów Oracle Database.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Dell Bsafe Crypto C Micro Edition

    APP
    Dell
    < 4.1.5
  • Dell Bsafe Micro Edition Suite

    APP
    Dell
    < 4.5.2
  • Oracle Database

    APP
    Oracle
    12.1.0.219c21c
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Security Service

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Weblogic Server Proxy Plug In

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-60364CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych

CVE-2026-60363CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle HTTP Server (Apache Plugin)

CVE-2026-60365CRITICAL10.0PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych