PT-2020-16560 · Legion Of The Bouncy Castle · Legion Of The Bouncy Castle Bc
CVE-2020-26939
·
Publicado
2020-11-02
·
Atualizado
2025-07-17
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Legion of the Bouncy Castle BC versões 1.61 e anteriores
Legion of the Bouncy Castle BC-FJA versões 1.0.1.2 e anteriores
Descrição
A vulnerabilidade permite que invasores obtenham informações confidenciais sobre um expoente privado devido a diferenças observáveis no comportamento em relação a entradas incorretas. Isso ocorre na classe
org.bouncycastle.crypto.encodings.OAEPEncoding. O envio de texto cifrado inválido que seja descriptografado como uma carga útil curta no OAEP Decoder pode resultar no lançamento de uma exceção antecipada, potencialmente vazando algumas informações sobre o expoente privado da chave privada RSA responsável pela criptografia.Recomendações
Para as versões 1.61 e anteriores do Legion of the Bouncy Castle BC, atualize para a versão 1.61 ou posterior.
Para as versões 1.0.1.2 e anteriores do Legion of the Bouncy Castle BC-FJA, atualize para a versão 1.0.1.2 ou posterior.
Como solução temporária, considere restringir o acesso à classe
org.bouncycastle.crypto.encodings.OAEPEncoding até que um patch esteja disponível.Exploit
Correção
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Legion Of The Bouncy Castle Bc