int(2245)

Boletines de Vulnerabilidades


Encriptación débil en módulo de Perl Crypt::CBC

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Confidencialidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Crypt::CBC Perl module 2.16

Descripción

Se ha descubierto una vulnerabilidad en el modulo de Perl Crypt::CBC versión 2.16. La vulnerabilidad reside en que cuando se ejecuta el modo "RandomIV" se usa un vector de inicialización (IV) de 8 bytes lo que podría resultar en una encriptación débil cuando se usa un algoritmo que requiera un IV mayor.

Un atacante remoto podría llegar a descifrar un mensaje.

Solución



Actualización de software

Debian

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/libc/libcrypt-cbc-perl/libcrypt-cbc-perl_2.12-1sarge1.dsc
http://security.debian.org/pool/updates/main/libc/libcrypt-cbc-perl/libcrypt-cbc-perl_2.12-1sarge1.diff.gz
http://security.debian.org/pool/updates/main/libc/libcrypt-cbc-perl/libcrypt-cbc-perl_2.12.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/libc/libcrypt-cbc-perl/libcrypt-cbc-perl_2.12-1sarge1_all.deb

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux

Red Hat (RHSA-2008:0261-4)
Red Hat Network Satellite (v. 5.0 para RHEL 4)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0630-3)
Red Hat Network Satellite (v. 5.1 para RHEL 4)
https://rhn.redhat.com/

Identificadores estándar

Propiedad Valor
CVE CVE-2006-0898
BID 16802

Recursos adicionales

Debian Security Advisory (DSA 996-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00075.html

Suse Linux
Fixed packages are available at Suse FTP server and via the YaST Online Update

Red Hat Security Advisory (RHSA-2008:0261-4)
http://rhn.redhat.com/errata/RHSA-2008-0261.html

Red Hat Security Advisory (RHSA-2008:0630-3)
https://rhn.redhat.com/errata/RHSA-2008-0630.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-03-13
1.1 Aviso emitido por Suse (SUSE-SR:2006:015) 2006-07-03
1.2 Aviso emitido por Red Hat (RHSA-2008:0261-4) 2008-05-21
1.3 Aviso emitido por Red Hat (RHSA-2008:0630-3) 2008-08-19

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT