PT-2025-38753 · Scram+3 · Scram+3

CVE-2025-59432

·

Publicado

2025-09-16

·

Atualizado

2025-11-26

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas versões anteriores à 3.2
Descrição Existe um problema de ataque de temporização na implementação Java do SCRAM devido ao uso de Arrays.equals para comparar valores sensíveis, como provas do cliente e assinaturas do servidor. Arrays.equals realiza uma comparação de curto-circuito, causando tempos de execução variáveis com base no número de bytes iniciais correspondentes. Isso poderia permitir que um atacante realizasse um ataque de canal lateral de temporização e potencialmente revelasse informações de autenticação. O problema impacta todos os usuários que dependem da autenticação SCRAM. A função vulnerável é Arrays.equals.
Recomendações Atualize para a versão 3.2 ou posterior para mitigar este problema.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59432
GHSA-3WFH-36RX-9537
OESA-2025-2391
OESA-2025-2392
OESA-2025-2393
OESA-2025-2394
OESA-2025-2395
OESA-2025-2396
OPENSUSE-SU-2025:15680-1
OPENSUSE-SU-2025:20059-1
OPENSUSE-SU-2026:20742-1
SUSE-SU-2025:21016-1
SUSE-SU-2025:4054-1
SUSE-SU-2025_21016-1
SUSE-SU-2025_4054-1
SUSE-SU-2026:21608-1

Produtos afetados

Debian
Java
Scram
Suse