CVE-2025-69418
Неаутентифицированные/незашифрованные хвостовые байты при низкоуровневых вызовах функции OCB
- Опубликовано
- 27 янв. 2026 г.
- Обновлено
- 12 мая 2026 г.
- Назначение CNA
- openssl
- Наблюдены доказательства
- 19 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 2,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Краткое описание проблемы: При использовании низкоуровневого API OCB напрямую с AES-NI или<br>другими аппаратно-ускоренными путями выполнения кода входные данные, длина которых<br>не кратна 16 байтам, могут оставить последний частичный блок незашифрованным и<br>неаутентифицированным.<br><br>Краткое описание воздействия: Последние 1–15 байт сообщения могут быть раскрыты<br>в открытом виде при шифровании и не покрываются тегом аутентификации,<br>что позволяет злоумышленнику читать или изменять эти байты без обнаружения.<br><br>Низкоуровневые процедуры шифрования и дешифрования OCB в аппаратно-ускоренном<br>потоковом пути обрабатывают полные 16-байтовые блоки, но не продвигают указатели<br>ввода/вывода. Последующий код обработки хвостовой части затем работает с исходными<br>базовыми указателями, фактически повторно обрабатывая начало буфера,<br>оставляя фактические хвостовые байты необработанными. Контрольная сумма<br>аутентификации также исключает истинные хвостовые байты.<br><br>Однако типичные пользователи OpenSSL, использующие EVP, не затронуты, поскольку<br>реализации OCB более высокого уровня EVP и провайдера разделяют входные данные так, что<br>полные блоки и хвостовые частичные блоки обрабатываются в отдельных вызовах, избегая<br>проблемного пути выполнения кода. Кроме того, TLS не использует наборы шифров OCB.<br>Уязвимость затрагивает только приложения, которые вызывают низкоуровневые<br>функции CRYPTO_ocb128_encrypt() или CRYPTO_ocb128_decrypt() напрямую с<br>длинами, не кратными размеру блока, в одном вызове в сборках с аппаратным ускорением.<br>По этим причинам проблема была оценена как имеющая низкую степень серьезности.<br><br>Модули FIPS в версиях 3.6, 3.5, 3.4, 3.3, 3.2, 3.1 и 3.0 не затронуты<br>этой проблемой, поскольку режим OCB не является алгоритмом, одобренным FIPS.<br><br>OpenSSL 3.6, 3.5, 3.4, 3.3, 3.0 и 1.1.1 уязвимы к этой проблеме.<br><br>OpenSSL 1.0.2 не затронут этой проблемой.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.