PT-2024-40973 · Unknown · Magiccrypt
Publicado
2024-12-28
·
Atualizado
2024-12-28
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
MagicCrypt (versões afetadas não especificadas)
Descrição
O problema diz respeito ao uso de algoritmos e práticas criptográficas inseguras que comprometem a integridade dos dados criptografados. Especificamente, o
MagicCrypt64 utiliza a cifra de bloco DES, considerada insegura, no modo CBC sem autenticação, permitindo ataques de força bruta e de oráculo de preenchimento. As implementações MagicCrypt64, MagicCrypt128, MagicCrypt192 e MagicCrypt256 são todas vulneráveis a ataques de oráculo de preenchimento e não protegem a integridade do texto cifrado. Além disso, essas implementações utilizam memória não inicializada sem estruturas adequadas, tornando-as inseguras. A chave e o IV são gerados a partir da entrada do usuário usando CRC64, que não é uma função de derivação de chave adequada. Nenhuma das implementações utiliza funções de derivação de chave baseadas em senha, apesar de a chave dever ser gerada a partir de uma senha.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Magiccrypt