W bibliotece Bouncy Castle for Java wykryto podatność polegającą na nieprawidłowym resetowaniu licznika zagłębienia zagnieżdżenia podczas przetwarzania leniwych (lazy) sekwencji ASN.1. Może ona prowadzić do ataku typu Denial of Service poprzez wywołanie niekontrolowanej rekurencji.
▸ Pokaż oryginał (EN)
In Bouncy Castle for Java before 1.85, Lazy ASN.1 sequence forcing resets nesting-depth guard. This issue also affects Bouncy Castle for Java LTS before 2.73.12, and Bouncy Castle for Java FIPS (BC-FJA) before bc-fips 1.0.2.7 (1.0.X series), 2.0.2 (2.0.X series) and 2.1.3 (2.1.X series).
Podatność sklasyfikowana jako CWE-674 (Uncontrolled Recursion) polega na tym, że mechanizm wymuszania parsowania leniwych sekwencji ASN.1 (Lazy ASN.1 sequence forcing) nieprawidłowo resetuje strażnika głębokości zagnieżdżenia. Atakujący może dostarczyć specjalnie spreparowany obiekt ASN.1 o głębokim lub cyklicznym zagnieżdżeniu, który po przetworzeniu przez bibliotekę spowoduje wyczerpanie stosu wywołań lub nadmierne zużycie zasobów. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może doprowadzić do niedostępności aplikacji lub usługi korzystającej z podatnej wersji biblioteki (Denial of Service). Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zaktualizować bibliotekę do wersji: 1.85 lub nowszej (Bouncy Castle for Java), 2.73.12 lub nowszej (LTS), bc-fips 1.0.2.7 (seria 1.0.X), 2.0.2 (seria 2.0.X) lub 2.1.3 (seria 2.1.X) w przypadku wydania FIPS. Patch dostępny w repozytorium projektu pod wskazanym commitem.
Bouncy Castle for Java przed wersją 1.85; Bouncy Castle for Java LTS przed wersją 2.73.12; Bouncy Castle for Java FIPS (BC-FJA) w seriach: 1.0.X przed 1.0.2.7, 2.0.X przed 2.0.2 oraz 2.1.X przed 2.1.3.
Podatność dotyczy zarówno wersji standardowej, jak i wersji LTS oraz certyfikowanej FIPS (BC-FJA), co może mieć szczególne znaczenie dla organizacji działających w środowiskach regulowanych wymagających certyfikowanych modułów kryptograficznych.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber