Dell BSAFE Crypto-C Micro Edition oraz Dell BSAFE Micro Edition Suite zawierają podatność typu Improper Input Validation, obejmującą również nieodpowiednią weryfikację podpisów kryptograficznych. Podatność uzyskała ocenę CVSS 9.1 (CRITICAL), co wskazuje na poważne ryzyko naruszenia poufności i integralności danych.
▸ Pokaż oryginał (EN)
Dell BSAFE Crypto-C Micro Edition, versions before 4.1.5, and Dell BSAFE Micro Edition Suite, versions before 4.5.2, contain an Improper Input Validation Vulnerability.
Podatność wynika z braku właściwej walidacji danych wejściowych (CWE-20) oraz niewystarczającej weryfikacji podpisów kryptograficznych (CWE-347) w bibliotekach kryptograficznych Dell BSAFE. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może dostarczyć spreparowane dane wejściowe, które nie zostaną prawidłowo zweryfikowane przez komponent kryptograficzny. Pozwala to na ominięcie mechanizmów weryfikacji integralności i autentyczności przetwarzanych danych.
Skuteczne wykorzystanie podatności może prowadzić do naruszenia poufności oraz integralności danych przetwarzanych przez aplikacje korzystające z bibliotek Dell BSAFE — atakujący może m.in. obejść weryfikację podpisów kryptograficznych i podsunąć zmodyfikowane lub sfałszowane dane.
Należy zaktualizować Dell BSAFE Crypto-C Micro Edition do wersji 4.1.5 lub nowszej oraz Dell BSAFE Micro Edition Suite do wersji 4.5.2 lub nowszej. Użytkownicy produktów Oracle Database powinni zastosować patche wskazane w biuletynie Oracle Critical Patch Update z lipca 2022 r. Szczegółowe informacje dostępne w referencjach producenta (DSA-2020-286 oraz oracle.com/security-alerts/cpujul2022.html).
Dell BSAFE Crypto-C Micro Edition w wersjach przed 4.1.5 oraz Dell BSAFE Micro Edition Suite w wersjach przed 4.5.2; podatność dotyczy również wybranych wersji produktów Oracle Database, w których wymienione biblioteki są komponentem zależnym.
Podatność została ujawniona publicznie 11 lipca 2022 roku, mimo że oznaczenie CVE pochodzi z roku 2020 (CVE-2020-35169), co wskazuje na opóźnienie między wykryciem a publiczną publikacją. Podatność jest wymieniona w biuletynie Oracle Critical Patch Update z lipca 2022 r. jako dotycząca komponentów Oracle Database.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NDell Bsafe Crypto C Micro Edition
APPDell< 4.1.5Dell Bsafe Micro Edition Suite
APPDell< 4.5.2Oracle Database
APPOracle12.1.0.219c21cOracle HTTP Server
APPOracle12.2.1.3.012.2.1.4.0Oracle Security Service
APPOracle12.2.1.3.012.2.1.4.0Oracle Weblogic Server Proxy Plug In
APPOracle12.2.1.3.012.2.1.4.0
Powiązane podatności
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych
Krytyczna podatność Auth Bypass w Oracle HTTP Server (Apache Plugin)
Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych