PT-2024-40543 · Amazon · Awskms
Publicado
2024-01-30
·
Atualizado
2024-01-30
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Provedores awskms e aesgcm (versões afetadas não especificadas)
Descrição:
O problema diz respeito ao risco de colisão de IV ao usar o provedor awskms ou aesgcm para criptografia, particularmente em cenários como a criptografia de colunas de banco de dados, nos quais os textos cifrados são mantidos e armazenados juntos. De acordo com a seção 8.3 da norma NIST SP 800-38D, não é seguro criptografar mais de 2^32 textos em claro com a mesma chave e um IV aleatório, pois isso pode levar a uma colisão de IV. Tal colisão poderia permitir que um invasor com acesso aos textos cifrados descriptografasse todas as mensagens criptografadas com a chave afetada.
Recomendações:
Para o provedor awskms, considere mudar para um IV baseado em contador como correção.
Para o provedor aesgcm, como solução alternativa temporária, evite criptografar mais de 2^32 valores com qualquer chave para minimizar o risco de colisão de IV.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Awskms