Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2ppp-9496-p23q

Опубликовано: 15 июн. 2020
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Insufficient Entropy in Spring Security

Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5.1.x prior to 5.1.10, 5.0.x prior to 5.0.16 and 4.2.x prior to 4.2.16 use a fixed null initialization vector with CBC Mode in the implementation of the queryable text encryptor. A malicious user with access to the data that has been encrypted using such an encryptor may be able to derive the unencrypted values using a dictionary attack.

Пакеты

Наименование

org.springframework.security:spring-security-core

maven
Затронутые версииВерсия исправления

>= 5.3.0, < 5.3.2

5.3.2

Наименование

org.springframework.security:spring-security-core

maven
Затронутые версииВерсия исправления

>= 5.2.0, < 5.2.4

5.2.4

Наименование

org.springframework.security:spring-security-core

maven
Затронутые версииВерсия исправления

>= 5.1.0, < 5.1.10

5.1.10

Наименование

org.springframework.security:spring-security-core

maven
Затронутые версииВерсия исправления

>= 5.0.0, < 5.0.16

5.0.16

Наименование

org.springframework.security:spring-security-core

maven
Затронутые версииВерсия исправления

< 4.2.16

4.2.16

EPSS

Процентиль: 64%
0.00468
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-329
CWE-330

Связанные уязвимости

CVSS3: 6.5
ubuntu
больше 5 лет назад

Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5.1.x prior to 5.1.10, 5.0.x prior to 5.0.16 and 4.2.x prior to 4.2.16 use a fixed null initialization vector with CBC Mode in the implementation of the queryable text encryptor. A malicious user with access to the data that has been encrypted using such an encryptor may be able to derive the unencrypted values using a dictionary attack.

CVSS3: 6.5
nvd
больше 5 лет назад

Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5.1.x prior to 5.1.10, 5.0.x prior to 5.0.16 and 4.2.x prior to 4.2.16 use a fixed null initialization vector with CBC Mode in the implementation of the queryable text encryptor. A malicious user with access to the data that has been encrypted using such an encryptor may be able to derive the unencrypted values using a dictionary attack.

CVSS3: 6.5
debian
больше 5 лет назад

Spring Security versions 5.3.x prior to 5.3.2, 5.2.x prior to 5.2.4, 5 ...

CVSS3: 6.5
fstec
больше 5 лет назад

Уязвимость Java-фреймворка для обеспечения безопасности промышленных приложений Spring Security, связанная с использованием недостаточно случайных значений, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 64%
0.00468
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-329
CWE-330