CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45696

Błędne skróty SHA-2 dla długich wiadomości w backend AVX2 (sha2 crate dla Rust)

CVSS 9.8v3.1pub. 2021-12-27upd. 2024-11-21

Biblioteka sha2 w wersji 0.9.7 dla języka Rust zawiera błąd powodujący generowanie niepoprawnych skrótów kryptograficznych SHA-2 dla długich wiadomości, gdy używany jest backend przyspieszony instrukcjami AVX2. Podatność stanowi poważne zagrożenie dla integralności i wiarygodności mechanizmów opartych na funkcjach skrótu SHA-2.

Pokaż oryginał (EN)

An issue was discovered in the sha2 crate 0.9.7 before 0.9.8 for Rust. Hashes of long messages may be incorrect when the AVX2-accelerated backend is used.

🤖 Analiza AI
Jak działa

Gdy przetwarzanie danych odbywa się z użyciem backendu AVX2 (zestaw rozszerzonych instrukcji SIMD obecny w nowoczesnych procesorach x86-64), algorytm SHA-2 może produkować błędne wartości skrótów dla odpowiednio długich wiadomości wejściowych. Błąd klasyfikowany jest jako CWE-327 (użycie złamanego lub ryzykownego algorytmu kryptograficznego), co oznacza, że implementacja kryptograficzna nie spełnia zakładanych właściwości bezpieczeństwa. Skutkuje to tym, że skróty obliczone przez dotknięte wersje biblioteki mogą nie odpowiadać poprawnym wartościom SHA-2.

Skutki

Atakujący może potencjalnie wykorzystać tę podatność do obejścia kontroli integralności danych, uwierzytelniania opartego na skrótach lub weryfikacji podpisów, jeśli systemy docelowe bazują na wartościach SHA-2 obliczonych przez podatną bibliotekę. W konsekwencji możliwa jest podmiana danych lub nieautoryzowany dostęp do zasobów chronionych mechanizmami kryptograficznymi opartymi na SHA-2.

Mitygacja

Należy zaktualizować bibliotekę sha2 do wersji 0.9.8 lub nowszej. Szczegóły dostępne są w referencjach producenta pod adresem https://rustsec.org/advisories/RUSTSEC-2021-0100.html

Kogo dotyczy

Biblioteka sha2 crate dla języka Rust w wersji 0.9.7 (przed 0.9.8), na systemach korzystających z backendu AVX2.

Uwagi

Podatność dotyczy wyłącznie przypadków, gdy aktywnie używany jest backend AVX2. Systemy uruchomione na procesorach bez obsługi AVX2 lub z wyłączonym tym backendem nie są podatne. Identyfikator doradczy producenta: RUSTSEC-2021-0100.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sha2 Project Sha2

    APP
    Sha2 Project
    0.9.7
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje