CVE-2021-41278
Сломанное шифрование в преобразовании «AES» в app-functions-sdk в версиях EdgeX Foundry до Jakarta позволяет злоумышленникам расшифровывать сообщения через неуказанные векторы
- Опубликовано
- 18 нояб. 2021 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 25,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# SDK функций для EdgeX SDK функций для EdgeX предназначен для обеспечения всей необходимой инфраструктуры, позволяющей разработчикам приступить к обработке, преобразованию и экспорту данных из платформы IoT EdgeX. В затронутых версиях нарушенное шифрование в преобразовании «AES» в app-functions-sdk в релизах EdgeX Foundry до Jakarta позволяет злоумышленникам расшифровывать сообщения через неуказанные векторы атак. app-functions-sdk экспортирует преобразование «aes», которое пользовательские скрипты могут опционально вызывать для шифрования данных в конвейере обработки. Функция расшифровки не предусмотрена. Шифрование не включено по умолчанию, но если оно используется, уровень защиты может быть ниже ожидаемого пользователем из-за нарушенной реализации. Версия v2.1.0 (релиз EdgeX Foundry Jakarta и более поздние) app-functions-sdk-go/v2 объявляет преобразование «aes» устаревшим и предоставляет улучшенное преобразование «aes256» вместо него. Нарушенная реализация останется в устаревшем состоянии до тех пор, пока не будет удалена в следующем крупном релизе EdgeX, чтобы избежать нарушения работы существующего программного обеспечения, которое зависит от нарушенной реализации. Поскольку нарушенное преобразование является библиотечной функцией, которая не вызывается по умолчанию, пользователи, не использующие преобразование AES в своих конвейерах обработки, не затронуты. Тем, кто затронут, настоятельно рекомендуется обновиться до релиза Jakarta EdgeX и изменить конвейеры обработки для использования нового преобразования «aes256».
Источники
1- CVE-2021-41278Сканер
Инструмент массового сканирования уязвимости произвольного чтения файлов в Metabase
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.