PT-2022-4970 · Aes Crypt · Aescrypt
CVE-2022-35928
·
Publicado
2022-07-15
·
Atualizado
2023-06-29
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
AES Crypt versão 3.11
Descrição
O problema está relacionado à leitura de senhas e confirmações fornecidas pelo usuário por meio de prompts da linha de comando no AES Crypt para Linux. O comprimento das senhas não era verificado antes de serem lidas, o que pode levar a estouros de buffer. Essa vulnerabilidade não afeta o código-fonte encontrado em aescrypt.com, nem está presente ao fornecer uma senha ou uma chave por meio das opções de linha de comando
-p ou -k.Recomendações
Para o AES Crypt versão 3.11, recomenda-se que os usuários atualizem para a versão 3.16 para corrigir o problema.
Os usuários que não puderem atualizar devem usar as opções
-p ou -k para fornecer uma senha ou chave.Exploit
Correção
Improper Authentication
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Aescrypt