V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2021-41278
CVE
СреднийПодтвержденаЭксплойт есть

Functions SDK для EdgeX предназначен для обеспечения всего необходимого для разработчиков, чтобы начать обработку/преобразование/экспорт да…

CVSS
5.7
Средний
EPSS
0.00
p17
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Functions SDK для EdgeX предназначен для обеспечения всего необходимого для разработчиков, чтобы начать обработку/преобразование/экспорт данных из платформы EdgeX IoT. В затронутых версиях нарушенное шифрование в app-functions-sdk "AES" transform в выпусках EdgeX Foundry до Jakarta позволяет злоумышленникам расшифровывать сообщения с помощью неуказанных векторов. App-functions-sdk экспортирует преобразование "aes", которое пользовательские скрипты могут дополнительно вызывать для шифрования данных в конвейере обработки. Функция расшифровки не предусмотрена. Шифрование не включено по умолчанию, но, если оно используется, уровень защиты может быть ниже, чем ожидает пользователь, из-за нарушенной реализации. Версия v2.1.0 (выпуск EdgeX Foundry Jakarta и более поздние версии) app-functions-sdk-go/v2 объявляет преобразование "aes" устаревшим и предоставляет улучшенное преобразование "aes256" на его месте. Нарушенная реализация останется в устаревшем состоянии до тех пор, пока она не будет удалена в следующем основном выпуске EdgeX, чтобы избежать нарушения существующего программного обеспечения, которое зависит от нарушенной реализации. Поскольку нарушенное преобразование является функцией библиотеки, которая не вызывается по умолчанию, пользователи, которые не используют преобразование AES в своих конвейерах обработки, не подвержены уязвимости. Тем, кто подвержен уязвимости, настоятельно рекомендуется перейти на выпуск Jakarta EdgeX и изменить конвейеры обработки для использования нового преобразования "aes256".

Теги · CWE
Криптография
CWE-327
CAPEC-20
CAPEC-97
CAPEC-459
CAPEC-473
CAPEC-475
CAPEC-608
CAPEC-614
Затронутые продукты
App_service_configurable < 2.1.0Application_functions_software_development_kit < 2.1.0Edgex_foundry < 2.1.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.001 · p17
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-473 · CWE-327
Проверки Сканер-ВС
CVE-2021-41278
github-poc · https://github.com/FDlucifer/CVE-2021-41278
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
app_service_configurable*Отслеживается
application_functions_software_development_kit*Отслеживается
edgex_foundry*Отслеживается
Источники данных
CVE