CVE-2021-41278
Quebra de criptografia na transformação “AES” do app-functions-sdk nas versões do EdgeX Foundry anteriores a Jakarta permite que atacantes descriptografem mensagens por meio de vetores não especificados
- Publicado
- 18 de nov. de 2021
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 25,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# SDK de Funções para EdgeX O SDK de Funções para EdgeX tem como objetivo fornecer toda a infraestrutura necessária para que desenvolvedores comecem a processar/transformar/exportar dados da plataforma IoT EdgeX. Em versões afetadas, a criptografia quebrada na transformação "AES" do app-functions-sdk nas versões do EdgeX Foundry anteriores a Jakarta permite que atacantes descriptografem mensagens por meio de vetores não especificados. O app-functions-sdk exporta uma transformação "aes" que scripts de usuário podem opcionalmente chamar para criptografar dados no pipeline de processamento. Nenhuma função de descriptografia é fornecida. A criptografia não é habilitada por padrão, mas, se usada, o nível de proteção pode ser menor do que o usuário espera devido a uma implementação quebrada. A versão v2.1.0 (EdgeX Foundry, versão Jakarta e posteriores) do app-functions-sdk-go/v2 descontinua a transformação "aes" e fornece uma transformação "aes256" aprimorada em seu lugar. A implementação quebrada permanecerá em estado obsoleto até ser removida na próxima versão principal do EdgeX, para evitar a quebra de software existente que depende da implementação quebrada. Como a transformação quebrada é uma função de biblioteca que não é invocada por padrão, usuários que não utilizam a transformação AES em seus pipelines de processamento não são afetados. Aqueles que são afetados são instados a atualizar para a versão Jakarta do EdgeX e modificar os pipelines de processamento para usar a nova transformação "aes256".
Fontes
1- CVE-2021-41278Scanner
Ferramenta de varredura em lote para vulnerabilidade de leitura arbitrária de arquivos no Metabase
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.