PT-2022-4970 · Aes Crypt · Aescrypt

CVE-2022-35928

·

Publicado

2022-07-15

·

Atualizado

2023-06-29

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
AES Crypt versão 3.11
Descrição
O problema está relacionado à leitura de senhas e confirmações fornecidas pelo usuário por meio de prompts da linha de comando no AES Crypt para Linux. O comprimento das senhas não era verificado antes de serem lidas, o que pode levar a estouros de buffer. Essa vulnerabilidade não afeta o código-fonte encontrado em aescrypt.com, nem está presente ao fornecer uma senha ou uma chave por meio das opções de linha de comando -p ou -k.
Recomendações
Para o AES Crypt versão 3.11, recomenda-se que os usuários atualizem para a versão 3.16 para corrigir o problema.
Os usuários que não puderem atualizar devem usar as opções -p ou -k para fornecer uma senha ou chave.

Exploit

Correção

Improper Authentication

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06164
CVE-2022-35928
GHSA-R7FV-72PG-FWRQ

Produtos afetados

Aescrypt