CVE-2025-69418
未认证/未加密的尾部字节与底层OCB函数调用
- 已发布
- 2026年1月27日
- 已更新
- 2026年5月12日
- 分配 CNA
- openssl
- 观察到的证据
- 2026年8月19日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N低 · 未来 30 天
- 百分位
- 2.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
问题摘要:当直接通过 AES-NI 或其他硬件加速代码路径使用底层 OCB API 时,输入长度不是 16 字节倍数的数据会导致最后一个不完整块保持未加密且未认证状态。<br><br>影响摘要:消息末尾的 1-15 字节可能在加密时以明文形式暴露,且不受认证标签保护,攻击者可以在不被检测的情况下读取或篡改这些字节。<br><br>硬件加速流路径中的底层 OCB 加密和解密例程处理完整的 16 字节块,但不会推进输入/输出指针。随后的尾部处理代码基于原始基指针进行操作,实际上会重新处理缓冲区开头部分,而真正的尾部字节则未被处理。认证校验和也排除了真实的尾部字节。<br><br>然而,使用 EVP 的典型 OpenSSL 用户不受影响,因为更高级别的 EVP 和提供程序 OCB 实现会将输入拆分,使完整块和尾部不完整块在单独的调用中处理,从而避开了有问题的代码路径。此外,TLS 不使用 OCB 密码套件。该漏洞仅影响在硬件加速构建中直接以单次调用方式、使用非块对齐长度调用底层 CRYPTO_ocb128_encrypt() 或 CRYPTO_ocb128_decrypt() 函数的应用程序。基于这些原因,该问题被评估为低严重性。<br><br>3.6、3.5、3.4、3.3、3.2、3.1 和 3.0 中的 FIPS 模块不受此问题影响,因为 OCB 模式不是 FIPS 批准的算法。<br><br>OpenSSL 3.6、3.5、3.4、3.3、3.0 和 1.1.1 受此问题影响。<br><br>OpenSSL 1.0.2 不受此问题影响。
来源
1OpenSSL PoC:PKCS#12 栈溢出、CMS IV 溢出、OCB 信息泄露 [部分利用链]
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。