PT-2026-80781 · Unknown · Netty-Incubator-Codec-Ohttp-Hpke-Classes-Boringssl
CVE-2026-61798
·
Publicado
2026-07-12
·
Atualizado
2026-08-20
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
io.netty.incubator:netty-incubator-codec-ohttp-hpke-classes-boringssl (versões afetadas não especificadas)
Description
Existe um problema de exposição de informações onde bytes brutos de chaves privadas HPKE são expostos em representações de string e mensagens de erro. Especificamente, a função
BoringSSLAsymmetricCipherKeyPair.toString() inclui o objeto de parâmetro da chave privada, e a função BoringSSLAsymmetricKeyParameter.toString() renderiza a matriz de bytes completa. Além disso, quando a inicialização da chave nativa falha, a função EVP HPKE KEY init or throw() inclui privateKeyBytes na mensagem de IllegalArgumentException. Como os frameworks de log geralmente chamam toString() ou registram mensagens de exceção, materiais sensíveis de chaves privadas podem ser persistidos em logs ou telemetria, permitindo que um invasor com acesso aos logs recupere as chaves e comprometa a confidencialidade e integridade das mensagens OHTTP.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
- Redigir o material da chave privada em
BoringSSLAsymmetricKeyParameter.toString()quandoisPrivatefor verdadeiro. - Redigir a
privateKeyemBoringSSLAsymmetricCipherKeyPair.toString(). - Remover
privateKeyBytesda mensagem de exceção emBoringSSL.EVP HPKE KEY init or throw(). - Evitar o registro de objetos de par de chaves ou exceções que possam conter material de chave sensível.
Information Disclosure
Cleartext Storage of Sensitive Information
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netty-Incubator-Codec-Ohttp-Hpke-Classes-Boringssl