Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6xx3-rg99-gc3p

Опубликовано: 13 авг. 2021
Источник: github
Github: Прошло ревью
CVSS3: 5.1

Описание

Timing based private key exposure in Bouncy Castle

Bouncy Castle BC Java before 1.66, BC C# .NET before 1.8.7, BC-FJA before 1.0.2.1, BC before 1.66, BC-FNA before 1.0.1.1 have a timing issue within the EC math library that can expose information about the private key when an attacker is able to observe timing information for the generation of multiple deterministic ECDSA signatures.

Пакеты

Наименование

org.bouncycastle:bc-fips

maven
Затронутые версииВерсия исправления

<= 1.0.2

1.0.2.1

Наименование

org.bouncycastle:bcprov-ext-jdk15on

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-ext-jdk16

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-jdk14

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-jdk15

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-jdk15on

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-jdk15to18

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

org.bouncycastle:bcprov-jdk16

maven
Затронутые версииВерсия исправления

< 1.66

1.66

Наименование

BouncyCastle

nuget
Затронутые версииВерсия исправления

< 1.8.7

1.8.7

EPSS

Процентиль: 60%
0.00403
Низкий

5.1 Medium

CVSS3

Дефекты

CWE-203
CWE-362

Связанные уязвимости

CVSS3: 5.9
ubuntu
больше 4 лет назад

Bouncy Castle BC Java before 1.66, BC C# .NET before 1.8.7, BC-FJA before 1.0.1.2, 1.0.2.1, and BC-FNA before 1.0.1.1 have a timing issue within the EC math library that can expose information about the private key when an attacker is able to observe timing information for the generation of multiple deterministic ECDSA signatures.

CVSS3: 5.9
redhat
больше 4 лет назад

Bouncy Castle BC Java before 1.66, BC C# .NET before 1.8.7, BC-FJA before 1.0.1.2, 1.0.2.1, and BC-FNA before 1.0.1.1 have a timing issue within the EC math library that can expose information about the private key when an attacker is able to observe timing information for the generation of multiple deterministic ECDSA signatures.

CVSS3: 5.9
nvd
больше 4 лет назад

Bouncy Castle BC Java before 1.66, BC C# .NET before 1.8.7, BC-FJA before 1.0.1.2, 1.0.2.1, and BC-FNA before 1.0.1.1 have a timing issue within the EC math library that can expose information about the private key when an attacker is able to observe timing information for the generation of multiple deterministic ECDSA signatures.

CVSS3: 5.9
debian
больше 4 лет назад

Bouncy Castle BC Java before 1.66, BC C# .NET before 1.8.7, BC-FJA bef ...

suse-cvrf
больше 4 лет назад

Security update for bouncycastle

EPSS

Процентиль: 60%
0.00403
Низкий

5.1 Medium

CVSS3

Дефекты

CWE-203
CWE-362