Sylabs Singularity Enterprise w wersjach do 1.6.2 włącznie stosuje nonce o niewystarczającej entropii (CWE-331). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla bezpieczeństwa środowisk korzystających z tej platformy.
▸ Pokaż oryginał (EN)
Sylabs Singularity Enterprise through 1.6.2 has Insufficient Entropy in a nonce.
Nonce to losowa wartość używana w procesach kryptograficznych lub uwierzytelniających, której siła zależy od jakości generowanej losowości. W przypadku tej podatności nonce generowany przez aplikację ma zbyt małą entropię, co oznacza, że przestrzeń możliwych wartości jest przewidywalnie ograniczona. Atakujący może w praktyce wyczerpać lub przewidzieć możliwe wartości nonce, co podważa bezpieczeństwo mechanizmu, w którym nonce jest wykorzystywany.
Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, naruszyć poufność, integralność oraz dostępność systemu — co odpowiada pełnemu przejęciu kontroli nad chronionym zasobem lub sesją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.sylabs.io/a/solutions/articles/42000086439). Zaleca się aktualizację do wersji wyższej niż 1.6.2.
Sylabs Singularity Enterprise w wersjach do 1.6.2 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSylabs Singularity
APPSylabs1.2.0 – 1.2.6 (bez)1.3.0 – 1.3.4 (bez)1.4.0 – 1.4.4 (bez)1.5.0 – 1.5.4 (bez)1.6.0 – 1.6.3 (bez)
Powiązane podatności
Nieprawidłowe sprawdzanie wartości zwracanej przez funkcję w Sylabs Singularity
Apptainer is an open source container platform for Linux. There is an ext4 use-after-free flaw that is exploit...
Singularity (an open source container platform) from version 3.1.1 through 3.6.3 has a vulnerability. Due to i...
Sylabs Singularity 3.2.0 through 3.6.2 has Insecure Permissions on temporary directories used in fakeroot or u...
Sylabs Singularity through 3.6.2 has Insecure Permissions on temporary directories used in explicit and implic...