PT-2024-28958 · Vodozemac · Vodozemac

CVE-2024-40640

·

Publicado

2024-07-17

·

Atualizado

2024-07-18

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do vodozemac anteriores à 0.7.0
Descrição
O problema está relacionado ao uso de uma implementação base64 de tempo não constante no vodozemac para importar material de chave para sessões do grupo Megolm e chaves secretas PkDecryption do Ed25519. Essa falha pode permitir que um invasor deduza algumas informações sobre o material da chave secreta por meio de um ataque de canal lateral. O impacto dessa vulnerabilidade é considerado baixo, pois sua exploração requer acesso a medições de tempo de alta precisão e acesso repetido aos processos de codificação ou decodificação base64. A quantidade estimada de vazamento é limitada e baixa.
Recomendações
Para versões anteriores à 0.7.0, atualize para a versão 0.7.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos processos de codificação e decodificação base64 para minimizar o risco de exploração. Não há soluções alternativas conhecidas para esta vulnerabilidade.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-40640
GHSA-J8CM-G7R6-HFPQ
RUSTSEC-2024-0354

Produtos afetados

Vodozemac