CVE-2021-41278
EdgeX Foundry 中 Jakarta 之前版本的 app-functions-sdk “AES” 转换存在加密缺陷,攻击者可借助未指定的向量解密消息
- 已发布
- 2021年11月18日
- 已更新
- 2024年8月4日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月5日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 25.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Functions SDK for EdgeX 旨在为开发者提供在 EdgeX IoT 平台中处理、转换、导出数据所需的所有基础组件。在受影响版本中,EdgeX Foundry 在 Jakarta 之前版本中的 app-functions-sdk “AES” 转换存在加密缺陷,攻击者可利用未指定的向量解密消息。app-functions-sdk 导出了一个 “aes” 转换,用户脚本可在处理管道中可选地调用它来加密数据。该 SDK 未提供解密函数。加密默认不启用,但如果使用,由于实现存在缺陷,其保护级别可能低于用户的预期。app-functions-sdk-go/v2 的 v2.1.0 版本(EdgeX Foundry Jakarta 版本及之后)弃用了 “aes” 转换,并提供了改进的 “aes256” 转换作为替代。该缺陷实现将保持弃用状态,直到在下一个 EdgeX 主版本中移除,以避免破坏依赖该缺陷实现的现有软件。由于该缺陷转换是一个默认不调用的库函数,因此未在处理管道中使用 AES 转换的用户不受影响。受影响的用户应升级到 Jakarta EdgeX 版本,并修改处理管道以使用新的 “aes256” 转换。
来源
1Metabase任意文件读取漏洞批量扫描工具
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。