PT-2020-6924 · Bouncy Castle+1 · Bouncy Castle Bc-Fja+3
CVE-2020-15522
·
Publicado
2020-07-04
·
Atualizado
2025-10-02
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Bouncy Castle BC Java versões 1.65 e anteriores
Bouncy Castle BC C# .NET versões 1.8.6 e anteriores
Bouncy Castle BC-FJA versões 1.0.2.0 e anteriores
Bouncy Castle BC-FNA versões 1.0.1.0 e anteriores
Descrição
O problema está relacionado a uma falha de temporização na biblioteca matemática EC do Bouncy Castle, que pode expor informações sobre a chave privada quando um invasor observa os dados de temporização para a geração de múltiplas assinaturas ECDSA determinísticas. Isso se deve a erros de sincronização ao usar um recurso compartilhado durante o processamento de assinaturas ECDSA determinísticas.
Recomendações
Para as versões 1.65 e anteriores do Bouncy Castle BC Java, atualize para a versão 1.66 ou posterior.
Para as versões 1.8.6 e anteriores do Bouncy Castle BC C# .NET, atualize para a versão 1.8.7 ou posterior.
Para as versões 1.0.2.0 e anteriores do Bouncy Castle BC-FJA, atualize para a versão 1.0.2.1 ou posterior.
Para as versões 1.0.1.0 e anteriores do Bouncy Castle BC-FNA, atualize para a versão 1.0.1.1 ou posterior.
Exploit
Correção
Side Channel Attack
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bouncy Castle Bc C# .Net
Bouncy Castle Bc Java
Bouncy Castle Bc-Fja
Suse