PT-2024-28958 · Vodozemac · Vodozemac
CVE-2024-40640
·
Publicado
2024-07-17
·
Atualizado
2024-07-18
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do vodozemac anteriores à 0.7.0
Descrição
O problema está relacionado ao uso de uma implementação base64 de tempo não constante no vodozemac para importar material de chave para sessões do grupo Megolm e chaves secretas
PkDecryption do Ed25519. Essa falha pode permitir que um invasor deduza algumas informações sobre o material da chave secreta por meio de um ataque de canal lateral. O impacto dessa vulnerabilidade é considerado baixo, pois sua exploração requer acesso a medições de tempo de alta precisão e acesso repetido aos processos de codificação ou decodificação base64. A quantidade estimada de vazamento é limitada e baixa.Recomendações
Para versões anteriores à 0.7.0, atualize para a versão 0.7.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos processos de codificação e decodificação base64 para minimizar o risco de exploração. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vodozemac