CVE-2021-41278
EdgeX Foundry के Jakarta से पहले के रिलीज़ में app-functions-sdk के “AES” ट्रांसफ़ॉर्म में टूटा हुआ एन्क्रिप्शन हमलावरों को अनिर्दिष्ट वैक्टर के माध्यम से संदेशों को डिक्रिप्ट करने की अनुमति देता है
- प्रकाशित
- 18 नव॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 25.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# EdgeX के लिए Functions SDK EdgeX के लिए Functions SDK का उद्देश्य डेवलपर्स को EdgeX IoT प्लेटफॉर्म से डेटा प्रोसेस/ट्रांसफॉर्म/एक्सपोर्ट करने में शुरुआत करने के लिए आवश्यक सभी बुनियादी सुविधाएं प्रदान करना है। प्रभावित संस्करणों में, Jakarta से पहले के EdgeX Foundry रिलीज़ में app-functions-sdk के "AES" ट्रांसफॉर्म में टूटा हुआ एन्क्रिप्शन हमलावरों को अनिर्दिष्ट वैक्टर के माध्यम से संदेशों को डिक्रिप्ट करने की अनुमति देता है। app-functions-sdk एक "aes" ट्रांसफॉर्म निर्यात करता है जिसे उपयोगकर्ता स्क्रिप्ट प्रोसेसिंग पाइपलाइन में डेटा एन्क्रिप्ट करने के लिए वैकल्पिक रूप से कॉल कर सकती हैं। कोई डिक्रिप्ट फ़ंक्शन प्रदान नहीं किया गया है। एन्क्रिप्शन डिफ़ॉल्ट रूप से सक्षम नहीं है, लेकिन यदि उपयोग किया जाता है, तो टूटे हुए कार्यान्वयन के कारण सुरक्षा का स्तर उपयोगकर्ता की अपेक्षा से कम हो सकता है। app-functions-sdk-go/v2 का संस्करण v2.1.0 (EdgeX Foundry Jakarta रिलीज़ और बाद में) "aes" ट्रांसफॉर्म को अप्रचलित (deprecated) करता है और इसके स्थान पर एक बेहतर "aes256" ट्रांसफॉर्म प्रदान करता है। टूटा हुआ कार्यान्वयन अप्रचलित स्थिति में तब तक बना रहेगा जब तक इसे अगले EdgeX प्रमुख रिलीज़ में हटा नहीं दिया जाता, ताकि मौजूदा सॉफ़्टवेयर में व्यवधान न हो जो टूटे हुए कार्यान्वयन पर निर्भर है। चूंकि टूटा हुआ ट्रांसफॉर्म एक लाइब्रेरी फ़ंक्शन है जिसे डिफ़ॉल्ट रूप से नहीं बुलाया जाता है, जो उपयोगकर्ता अपनी प्रोसेसिंग पाइपलाइनों में AES ट्रांसफॉर्म का उपयोग नहीं करते हैं वे प्रभावित नहीं होते हैं। प्रभावित उपयोगकर्ताओं से आग्रह किया जाता है कि वे Jakarta EdgeX रिलीज़ में अपग्रेड करें और नए "aes256" ट्रांसफॉर्म का उपयोग करने के लिए प्रोसेसिंग पाइपलाइनों को संशोधित करें।
स्रोत
1- CVE-2021-41278स्कैनर
Metabase मनमाना फ़ाइल पढ़ने की भेद्यता बैच स्कैनिंग उपकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।