CVE-2021-41278
Crittografia compromessa nella trasformazione “AES” di app-functions-sdk nelle versioni di EdgeX Foundry precedenti a Jakarta consente agli attaccanti di decrittare i messaggi tramite vettori non specificati
- Pubblicato
- 18 nov 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 25,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Functions SDK per EdgeX è pensato per fornire tutta la struttura necessaria agli sviluppatori per iniziare a elaborare/trasformare/esportare dati dalla piattaforma IoT EdgeX. Nelle versioni interessate, la crittografia compromessa nella trasformazione "AES" di app-functions-sdk nelle release di EdgeX Foundry precedenti a Jakarta consente agli attaccanti di decrittare i messaggi tramite vettori non specificati. app-functions-sdk esporta una trasformazione "aes" che gli script utente possono opzionalmente chiamare per crittografare i dati nella pipeline di elaborazione. Non viene fornita alcuna funzione di decrittazione. La crittografia non è abilitata per impostazione predefinita, ma se utilizzata, il livello di protezione potrebbe essere inferiore a quello che l'utente si aspetta a causa di un'implementazione compromessa. La versione v2.1.0 (release EdgeX Foundry Jakarta e successive) di app-functions-sdk-go/v2 depreca la trasformazione "aes" e fornisce al suo posto una trasformazione "aes256" migliorata. L'implementazione compromessa rimarrà in uno stato deprecato fino alla sua rimozione nella prossima release major di EdgeX, per evitare di rompere il software esistente che dipende dall'implementazione compromessa. Poiché la trasformazione compromessa è una funzione di libreria che non viene invocata per impostazione predefinita, gli utenti che non utilizzano la trasformazione AES nelle loro pipeline di elaborazione non sono interessati. Coloro che sono interessati sono invitati ad aggiornare alla release EdgeX Jakarta e a modificare le pipeline di elaborazione per utilizzare la nuova trasformazione "aes256".
Fonti
1- CVE-2021-41278Scanner
Metabase strumento di scansione batch per vulnerabilità di lettura arbitraria di file
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.