CVE-2021-41278
Gebrochene Verschlüsselung in der „AES“-Transformation von app-functions-sdk in EdgeX Foundry-Versionen vor Jakarta ermöglicht Angreifern, Nachrichten über nicht näher bezeichnete Vektoren zu entschlüsseln
- Veröffentlicht
- 18.11.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 25,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Functions SDK für EdgeX Das Functions SDK für EdgeX soll Entwicklern die gesamte notwendige Infrastruktur bieten, um mit der Verarbeitung, Transformation und dem Export von Daten aus der EdgeX-IoT-Plattform zu beginnen. In betroffenen Versionen ermöglicht eine fehlerhafte Verschlüsselung in der „AES“-Transformation des app-functions-sdk in EdgeX-Foundry-Versionen vor Jakarta Angreifern, Nachrichten über nicht näher spezifizierte Vektoren zu entschlüsseln. Das app-functions-sdk exportiert eine „aes“-Transformation, die von Benutzerskripten optional aufgerufen werden kann, um Daten in der Verarbeitungspipeline zu verschlüsseln. Es wird keine Entschlüsselungsfunktion bereitgestellt. Die Verschlüsselung ist standardmäßig nicht aktiviert, aber wenn sie verwendet wird, kann das Schutzniveau aufgrund einer fehlerhaften Implementierung geringer sein, als der Benutzer erwartet. Version v2.1.0 (EdgeX-Foundry-Jakarta-Release und später) von app-functions-sdk-go/v2 verwirft die „aes“-Transformation und bietet stattdessen eine verbesserte „aes256“-Transformation an. Die fehlerhafte Implementierung bleibt in einem veralteten Zustand, bis sie im nächsten großen EdgeX-Release entfernt wird, um einen Bruch bestehender Software zu vermeiden, die von der fehlerhaften Implementierung abhängt. Da die fehlerhafte Transformation eine Bibliotheksfunktion ist, die standardmäßig nicht aufgerufen wird, sind Benutzer, die die AES-Transformation nicht in ihren Verarbeitungspipelines verwenden, nicht betroffen. Betroffene Benutzer werden dringend gebeten, auf das Jakarta-EdgeX-Release zu aktualisieren und die Verarbeitungspipelines so zu ändern, dass die neue „aes256“-Transformation verwendet wird.
Quellen
1- CVE-2021-41278Scanner
Massenscan-Tool für die 'Arbitrary File Read'-Schwachstelle in Metabase
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.