PT-2020-6703 · Pypi+9 · Python-Cryptography+9
CVE-2020-25659
·
Publicado
2020-10-25
·
Atualizado
2026-08-06
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
python-cryptography versão 3.2
Descrição
O problema está relacionado a erros no gerenciamento de chaves RSA no pacote python-cryptography para a linguagem de programação Python. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade está especificamente relacionada a ataques de temporização de Bleichenbacher na API de descriptografia RSA, que podem ser explorados por meio do processamento cronometrado de texto cifrado PKCS#1 v1.5 válido. Isso pode afetar usuários da descriptografia RSA em cenários online.
Recomendações
Para a versão 3.2 do python-cryptography, atualize para uma versão em que a vulnerabilidade de descriptografia RSA tenha sido corrigida, pois a versão atual é vulnerável a ataques de temporização de Bleichenbacher. Como solução alternativa temporária, considere restringir o uso da API de descriptografia RSA para minimizar o risco de exploração.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu
Zvirt Node
Python-Cryptography