CRITICAL🇬🇧 English

CVE-2020-36363

Amazon CloudFront TLSv1.2_2019 — użycie słabych szyfrów CBC

CVSS 9.8v3.1pub. 2021-08-12upd. 2024-11-21

Polityka TLSv1.2_2019 w Amazon CloudFront dopuszcza zestawy szyfrów TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 oraz TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, które są uznawane przez część środowiska za słabe kryptograficznie. Może to obniżać poziom bezpieczeństwa szyfrowania ruchu między klientami a dystrybucjami CloudFront.

Pokaż oryginał (EN)

Amazon AWS CloudFront TLSv1.2_2019 allows TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 and TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, which some entities consider to be weak ciphers.

🤖 Analiza AI
Jak działa

Wymienione zestawy szyfrów wykorzystują tryb CBC (Cipher Block Chaining) z funkcją skrótu SHA-256/SHA-384, które są podatne na określone ataki kryptograficzne (np. BEAST, Lucky Thirteen). Polityka TLSv1.2_2019 nie wyklucza tych zestawów, pozwalając na negocjację słabszego szyfru podczas nawiązywania sesji TLS. Zgodnie z CWE-327, zastosowanie kryptograficznie przestarzałego lub osłabionego algorytmu stwarza ryzyko naruszenia poufności i integralności przesyłanych danych.

Skutki

Atakujący posiadający zdolność do przechwycenia ruchu sieciowego (man-in-the-middle) może potencjalnie odszyfrować lub zmodyfikować dane przesyłane przez protokół TLS. W skrajnym scenariuszu może to prowadzić do ujawnienia poufnych informacji, naruszenia integralności danych oraz przejęcia kontroli nad sesją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się przejście na nowszą politykę TLS udostępnioną przez AWS (opisaną w oficjalnym ogłoszeniu z lipca 2020 r.), która eliminuje słabe zestawy szyfrów CBC. Administratorzy powinni skonfigurować dystrybucje CloudFront tak, aby wymuszały użycie wyłącznie silnych zestawów szyfrów (np. ECDHE z trybem GCM).

Kogo dotyczy

Amazon CloudFront z aktywną polityką bezpieczeństwa TLS o nazwie TLSv1.2_2019, która zezwala na zestawy szyfrów TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 i TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384.

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), podatność dotyczy użycia słabych, lecz powszechnie stosowanych szyfrów — jej faktyczna eksploatacja wymaga spełnienia dodatkowych warunków (np. pozycji man-in-the-middle). Część specjalistów kwestionuje zasadność tak wysokiej oceny CVSS dla tego typu problemu konfiguracyjnego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Amazon Cloudfront

    APP
    Amazon
    1.2_2019
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-77234CRITICAL9.3ten sam vendor

Improper input validation in FreeRTOS-Kernel before 11.3.1 might allow an unprivileged task on MPU-enabled por...

CVE-2026-35561CRITICAL9.1PL ✓ten sam vendor

Niewystarczające zabezpieczenia uwierzytelniania w Amazon Athena ODBC Driver

CVE-2026-35560CRITICAL9.1PL ✓ten sam vendor

Nieprawidłowa walidacja certyfikatów w Amazon Athena ODBC Driver — atak MITM

CVE-2025-20286CRITICAL9.9PL ✓ten sam vendor

Cisco ISE w chmurze: współdzielone statyczne poświadczenia umożliwiają nieautoryzowany dostęp

CVE-2024-38373CRITICAL9.6PL ✓ten sam vendor

Buffer over-read w parserze DNS biblioteki FreeRTOS-Plus-TCP