OWASP ESAPI CBC Mode HMAC 身份验证绕过漏洞

admin 2022-10-10 08:13:11 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

OWASP ESAPI CBC Mode HMAC 身份验证绕过漏洞

  • CNNVD编号:CNNVD-201309-366
  • 危害等级: 中危
  • CVE编号: CVE-2013-5679
  • 漏洞类型: 加密问题
  • 发布时间: 2013-09-24
  • 威胁类型: 本地
  • 更新时间: 2013-10-15
  • 厂        商: owasp
  • 漏洞来源: Kevin W. Wall

漏洞简介

OWASP Enterprise Security API(ESAPI,企业安全应用程序接口)是美国OWASP组织的一个免费、开源的网页应用程序安全控件库,它有助于编程人员开发低风险应用程序。

Java平台下的OWASP Enterprise Security API (ESAPI) 2.0.1版本中的对称加密实现中的认证加密功能中存在漏洞,该漏洞源于程序没有正确抵制对序列化密文的篡改。远程攻击者可通过攻击默认配置中真实性利用该漏洞绕过既定的加密保护机制。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://owasp-esapi-java.Googlecode.com/svn/trunk/documentation/ESAPI-security-bulletin1.pdf

参考网址

来源: owasp-esapi-java.Googlecode.com

链接:http://owasp-esapi-java.Googlecode.com/svn/trunk/documentation/ESAPI-security-bulletin1.pdf

来源: BID

名称: 62415

链接:http://www.securityfocus.com/bid/62415

来源: MLIST

名称: [esapi-dev] 20130821 ESAPI Java and Authenticated encryption implementation

链接:http://lists.owasp.org/pipermail/esapi-dev/2013-August/002285.HTML

来源: code.Google.com

链接:http://code.Google.com/p/owasp-esapi-java/issues/detail?id=306

受影响实体

  • Owasp Enterprise_security_api:2.0  
  • Owasp Enterprise_security_api:2.0.1  

补丁

    暂无

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0