CVE-2025-69418
Saída não autenticada/não criptografada com bytes de preenchimento em chamadas de funções OCB de baixo nível
- Publicado
- 27 de jan. de 2026
- Atualizado
- 12 de mai. de 2026
- Atribuindo CNA
- openssl
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 2,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Resumo do problema: Ao usar a API OCB de baixo nível diretamente com AES-NI ou<br>outros caminhos de código acelerados por hardware, entradas cujo comprimento não é um múltiplo<br>de 16 bytes podem deixar o bloco parcial final não criptografado e não autenticado.<br><br>Resumo do impacto: Os 1-15 bytes finais de uma mensagem podem ser expostos em<br>texto claro durante a criptografia e não são cobertos pela tag de autenticação,<br>permitindo que um atacante leia ou adultere esses bytes sem detecção.<br><br>As rotinas de criptografia e descriptografia OCB de baixo nível no caminho de fluxo<br>acelerado por hardware processam blocos completos de 16 bytes, mas não avançam os ponteiros<br>de entrada/saída. O código de tratamento da cauda subsequente opera então nos ponteiros<br>base originais, efetivamente reprocessando o início do buffer enquanto<br>deixa os bytes finais reais não processados. A soma de verificação de autenticação<br>também exclui os bytes finais reais.<br><br>No entanto, os consumidores típicos do OpenSSL que usam EVP não são afetados porque<br>as implementações OCB de nível superior do EVP e do provider dividem as entradas de modo que<br>blocos completos e blocos parciais finais sejam processados em chamadas separadas, evitando<br>o caminho de código problemático. Além disso, o TLS não usa suítes de cifras OCB.<br>A vulnerabilidade afeta apenas aplicações que chamam as funções de baixo nível<br>CRYPTO_ocb128_encrypt() ou CRYPTO_ocb128_decrypt() diretamente com<br>comprimentos não alinhados a blocos em uma única chamada em builds acelerados por hardware.<br>Por essas razões, o problema foi avaliado como de gravidade Baixa.<br><br>Os módulos FIPS em 3.6, 3.5, 3.4, 3.3, 3.2, 3.1 e 3.0 não são afetados<br>por este problema, pois o modo OCB não é um algoritmo aprovado pelo FIPS.<br><br>OpenSSL 3.6, 3.5, 3.4, 3.3, 3.0 e 1.1.1 são vulneráveis a este problema.<br><br>OpenSSL 1.0.2 não é afetado por este problema.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.