CRITICAL🇬🇧 English

CVE-2021-33027

Niewystarczająca entropia nonce w Sylabs Singularity Enterprise

CVSS 9.8v3.1pub. 2021-07-19upd. 2024-11-21

Sylabs Singularity Enterprise w wersjach do 1.6.2 włącznie stosuje nonce o niewystarczającej entropii (CWE-331). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla bezpieczeństwa środowisk korzystających z tej platformy.

Pokaż oryginał (EN)

Sylabs Singularity Enterprise through 1.6.2 has Insufficient Entropy in a nonce.

🤖 Analiza AI
Jak działa

Nonce to losowa wartość używana w procesach kryptograficznych lub uwierzytelniających, której siła zależy od jakości generowanej losowości. W przypadku tej podatności nonce generowany przez aplikację ma zbyt małą entropię, co oznacza, że przestrzeń możliwych wartości jest przewidywalnie ograniczona. Atakujący może w praktyce wyczerpać lub przewidzieć możliwe wartości nonce, co podważa bezpieczeństwo mechanizmu, w którym nonce jest wykorzystywany.

Skutki

Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, naruszyć poufność, integralność oraz dostępność systemu — co odpowiada pełnemu przejęciu kontroli nad chronionym zasobem lub sesją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.sylabs.io/a/solutions/articles/42000086439). Zaleca się aktualizację do wersji wyższej niż 1.6.2.

Kogo dotyczy

Sylabs Singularity Enterprise w wersjach do 1.6.2 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sylabs Singularity

    APP
    Sylabs
    1.2.0 – 1.2.6 (bez)1.3.0 – 1.3.4 (bez)1.4.0 – 1.4.4 (bez)1.5.0 – 1.5.4 (bez)1.6.0 – 1.6.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-33622CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe sprawdzanie wartości zwracanej przez funkcję w Sylabs Singularity

CVE-2023-30549HIGH7.1ten sam produkt

Apptainer is an open source container platform for Linux. There is an ext4 use-after-free flaw that is exploit...

CVE-2020-15229HIGH8.2ten sam produkt

Singularity (an open source container platform) from version 3.1.1 through 3.6.3 has a vulnerability. Due to i...

CVE-2020-25039HIGH8.1ten sam produkt

Sylabs Singularity 3.2.0 through 3.6.2 has Insecure Permissions on temporary directories used in fakeroot or u...

CVE-2020-25040HIGH8.8ten sam produkt

Sylabs Singularity through 3.6.2 has Insecure Permissions on temporary directories used in explicit and implic...