Falhas no python-cryptography do Ubuntu expõem aplicativos web a recuperação de chaves e falsificação
Múltiplas vulnerabilidades no pacote python-cryptography do Ubuntu afetam operações de cifragem, validação de certificados e segurança de chaves — colocando aplicativos web em risco.
TL;DR
- Ubuntu 18.04 LTS afetado por falha no tratamento de buffers, causando corrupção na saída de cifragem.
- Ubuntu 26.04 LTS vulnerável a ataques de tempo que permitem recuperação de chaves de descriptografia.
- Contorno na validação de certificados permite falsificação via DNS curinga e certificados duplicados.
- Afeta funções criptográficas essenciais usadas em autenticação e criptografia de aplicativos web.
- Aplicação imediata de patches recomendada para apps usando python-cryptography nas versões afetadas.
Novas vulnerabilidades divulgadas no pacote python-cryptography para o Ubuntu expõem aplicativos web a riscos sérios, incluindo descriptografia não autorizada e falsificação de certificados. Esses problemas decorrem do tratamento inadequado de buffers, diferenças observáveis de tempo durante a descriptografia e validações falhas nas cadeias de certificados.
Organizações que utilizam o Ubuntu 18.04 LTS e 26.04 LTS devem tomar medidas imediatas para atualizar seus sistemas. As falhas podem levar à comprometimento de chaves de criptografia, manipulação de saídas de cifragem e aceitação de certificados fraudulentos — tudo isso minando pressupostos fundamentais de segurança em aplicações voltadas para a web.
Risco de Corrupção em Operações de Cifragem
- Afeta apenas o Ubuntu 18.04 LTS devido à aceitação incorreta de objetos de buffer imutáveis durante operações de cifragem.
- Resulta em saída criptográfica corrompida sem erro, violando o comportamento esperado e potencialmente enfraquecendo implementações de criptografia.
- Pode permitir que atacantes manipulem fluxos de dados criptografados de forma indetectável em ambientes legados que ainda dependem de versões LTS desatualizadas.
Recuperação de Chaves por Ataques de Tempo
- Impacta o Ubuntu 26.04 LTS, onde a descriptografia de dados envelopados PKCS#7 produz resultados distinguíveis com variações mensuráveis de tempo.
- Permite que atacantes remotos realizem análises de canais laterais e recuperem chaves de criptografia usadas para proteger conteúdos de mensagens.
- Ameaça a confidencialidade de comunicações sensíveis na camada de aplicação, como tokens de API, dados de sessão e credenciais de usuários.
Contornos na Validação de Certificados
- Restrições de nome DNS curinga são aplicadas incorretamente, permitindo que atacantes apresentem certificados inválidos para acesso a domínios não autorizados.
- Entradas duplicadas de certificados nas cadeias não são detectadas adequadamente, levando a possíveis manipulações na cadeia e exploração de confiança.
- Ambos os problemas afetam o Ubuntu 26.04 LTS e podem comprometer mecanismos de autenticação baseados em TLS em serviços web corporativos.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.