V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-11841
DEB
Средний

Проблема подделки сообщений была обнаружена в crypto/openpgp/clearsign/clearsign.go во вспомогательных криптографических библиотеках Go 201…

CVSS
5.9
Средний
EPSS
0.02
p73
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

Проблема подделки сообщений была обнаружена в crypto/openpgp/clearsign/clearsign.go во вспомогательных криптографических библиотеках Go 2019-03-25. Согласно спецификации формата сообщений OpenPGP в RFC 4880, глава 7, подписанное сообщение в открытом виде может содержать один или несколько необязательных Armor Headers Hash. Armor Header Hash указывает алгоритм(ы) дайджеста сообщений, используемые для подписи. Однако пакет Go clearsign игнорирует значение этого заголовка, что позволяет злоумышленнику подделать его. Следовательно, злоумышленник может заставить жертву поверить, что подпись была сгенерирована с использованием другого алгоритма дайджеста сообщений, чем тот, который был использован на самом деле. Более того, поскольку библиотека вообще пропускает анализ Armor Header, злоумышленник может не только встраивать произвольные Armor Headers, но и добавлять произвольный текст к сообщениям в открытом виде, не делая недействительными подписи.

Теги · CWE
Без аутентификации
CWE-347
CAPEC-463
CAPEC-475
Затронутые продукты
Golang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoGolang-go.cryptoSnapdSnapd
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.016 · p73
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
golang-go.cryptoОтслеживается
snapdОтслеживается
snapdОтслеживается
Показаны первые 20 из 37
Источники данных
DEB
CVE
UBU