PT-2025-38753 · Scram+3 · Scram+3
CVE-2025-59432
·
Publicado
2025-09-16
·
Atualizado
2025-11-26
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
versões anteriores à 3.2
Descrição
Existe um problema de ataque de temporização na implementação Java do SCRAM devido ao uso de
Arrays.equals para comparar valores sensíveis, como provas do cliente e assinaturas do servidor. Arrays.equals realiza uma comparação de curto-circuito, causando tempos de execução variáveis com base no número de bytes iniciais correspondentes. Isso poderia permitir que um atacante realizasse um ataque de canal lateral de temporização e potencialmente revelasse informações de autenticação. O problema impacta todos os usuários que dependem da autenticação SCRAM. A função vulnerável é Arrays.equals.Recomendações
Atualize para a versão 3.2 ou posterior para mitigar este problema.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Java
Scram
Suse