CVE-2021-41278
Chiffrement cassé dans la transformation « AES » d’app-functions-sdk dans les versions d’EdgeX Foundry antérieures à Jakarta, permettant aux attaquants de déchiffrer des messages via des vecteurs non spécifiés
- Publié
- 18 nov. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 25,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le SDK de fonctions pour EdgeX est conçu pour fournir toute la plomberie nécessaire aux développeurs pour commencer à traiter/transformer/exporter des données hors de la plateforme IoT EdgeX. Dans les versions concernées, le chiffrement cassé de la transformation « AES » dans app-functions-sdk des versions d'EdgeX Foundry antérieures à Jakarta permet aux attaquants de déchiffrer des messages via des vecteurs non spécifiés. Le app-functions-sdk exporte une transformation « aes » que les scripts utilisateur peuvent éventuellement appeler pour chiffrer des données dans le pipeline de traitement. Aucune fonction de déchiffrement n'est fournie. Le chiffrement n'est pas activé par défaut, mais s'il est utilisé, le niveau de protection peut être inférieur à ce que l'utilisateur attend en raison d'une implémentation cassée. La version v2.1.0 (version EdgeX Foundry Jakarta et ultérieures) de app-functions-sdk-go/v2 déprécie la transformation « aes » et fournit à la place une transformation « aes256 » améliorée. L'implémentation cassée restera dans un état déprécié jusqu'à ce qu'elle soit supprimée dans la prochaine version majeure d'EdgeX afin d'éviter de casser les logiciels existants qui dépendent de l'implémentation cassée. Comme la transformation cassée est une fonction de bibliothèque qui n'est pas invoquée par défaut, les utilisateurs qui n'utilisent pas la transformation AES dans leurs pipelines de traitement ne sont pas concernés. Ceux qui sont concernés sont invités à mettre à niveau vers la version EdgeX Jakarta et à modifier leurs pipelines de traitement pour utiliser la nouvelle transformation « aes256 ».
Sources
1- CVE-2021-41278Scanner
Scanner de masse de la vulnérabilité de lecture de fichiers arbitraires de Metabase
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.