Polityka TLSv1.2_2019 w Amazon CloudFront dopuszcza zestawy szyfrów TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 oraz TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, które są uznawane przez część środowiska za słabe kryptograficznie. Może to obniżać poziom bezpieczeństwa szyfrowania ruchu między klientami a dystrybucjami CloudFront.
▸ Pokaż oryginał (EN)
Amazon AWS CloudFront TLSv1.2_2019 allows TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 and TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, which some entities consider to be weak ciphers.
Wymienione zestawy szyfrów wykorzystują tryb CBC (Cipher Block Chaining) z funkcją skrótu SHA-256/SHA-384, które są podatne na określone ataki kryptograficzne (np. BEAST, Lucky Thirteen). Polityka TLSv1.2_2019 nie wyklucza tych zestawów, pozwalając na negocjację słabszego szyfru podczas nawiązywania sesji TLS. Zgodnie z CWE-327, zastosowanie kryptograficznie przestarzałego lub osłabionego algorytmu stwarza ryzyko naruszenia poufności i integralności przesyłanych danych.
Atakujący posiadający zdolność do przechwycenia ruchu sieciowego (man-in-the-middle) może potencjalnie odszyfrować lub zmodyfikować dane przesyłane przez protokół TLS. W skrajnym scenariuszu może to prowadzić do ujawnienia poufnych informacji, naruszenia integralności danych oraz przejęcia kontroli nad sesją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się przejście na nowszą politykę TLS udostępnioną przez AWS (opisaną w oficjalnym ogłoszeniu z lipca 2020 r.), która eliminuje słabe zestawy szyfrów CBC. Administratorzy powinni skonfigurować dystrybucje CloudFront tak, aby wymuszały użycie wyłącznie silnych zestawów szyfrów (np. ECDHE z trybem GCM).
Amazon CloudFront z aktywną polityką bezpieczeństwa TLS o nazwie TLSv1.2_2019, która zezwala na zestawy szyfrów TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 i TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384.
Pomimo oceny CVSS 9.8 (CRITICAL), podatność dotyczy użycia słabych, lecz powszechnie stosowanych szyfrów — jej faktyczna eksploatacja wymaga spełnienia dodatkowych warunków (np. pozycji man-in-the-middle). Część specjalistów kwestionuje zasadność tak wysokiej oceny CVSS dla tego typu problemu konfiguracyjnego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAmazon Cloudfront
APPAmazon1.2_2019
Powiązane podatności
Improper input validation in FreeRTOS-Kernel before 11.3.1 might allow an unprivileged task on MPU-enabled por...
Niewystarczające zabezpieczenia uwierzytelniania w Amazon Athena ODBC Driver
Nieprawidłowa walidacja certyfikatów w Amazon Athena ODBC Driver — atak MITM
Cisco ISE w chmurze: współdzielone statyczne poświadczenia umożliwiają nieautoryzowany dostęp
Buffer over-read w parserze DNS biblioteki FreeRTOS-Plus-TCP