PT-2024-40973 · Unknown · Magiccrypt

Publicado

2024-12-28

·

Atualizado

2024-12-28

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
MagicCrypt (versões afetadas não especificadas)
Descrição
O problema diz respeito ao uso de algoritmos e práticas criptográficas inseguras que comprometem a integridade dos dados criptografados. Especificamente, o MagicCrypt64 utiliza a cifra de bloco DES, considerada insegura, no modo CBC sem autenticação, permitindo ataques de força bruta e de oráculo de preenchimento. As implementações MagicCrypt64, MagicCrypt128, MagicCrypt192 e MagicCrypt256 são todas vulneráveis a ataques de oráculo de preenchimento e não protegem a integridade do texto cifrado. Além disso, essas implementações utilizam memória não inicializada sem estruturas adequadas, tornando-as inseguras. A chave e o IV são gerados a partir da entrada do usuário usando CRC64, que não é uma função de derivação de chave adequada. Nenhuma das implementações utiliza funções de derivação de chave baseadas em senha, apesar de a chave dever ser gerada a partir de uma senha.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

RUSTSEC-2024-0430

Produtos afetados

Magiccrypt