← Voltar ao blog

Falhas no python-cryptography do Ubuntu expõem aplicativos web a recuperação de chaves e falsificação

Múltiplas vulnerabilidades no pacote python-cryptography do Ubuntu afetam operações de cifragem, validação de certificados e segurança de chaves — colocando aplicativos web em risco.

TL;DR

  • Ubuntu 18.04 LTS afetado por falha no tratamento de buffers, causando corrupção na saída de cifragem.
  • Ubuntu 26.04 LTS vulnerável a ataques de tempo que permitem recuperação de chaves de descriptografia.
  • Contorno na validação de certificados permite falsificação via DNS curinga e certificados duplicados.
  • Afeta funções criptográficas essenciais usadas em autenticação e criptografia de aplicativos web.
  • Aplicação imediata de patches recomendada para apps usando python-cryptography nas versões afetadas.

Novas vulnerabilidades divulgadas no pacote python-cryptography para o Ubuntu expõem aplicativos web a riscos sérios, incluindo descriptografia não autorizada e falsificação de certificados. Esses problemas decorrem do tratamento inadequado de buffers, diferenças observáveis de tempo durante a descriptografia e validações falhas nas cadeias de certificados.

Organizações que utilizam o Ubuntu 18.04 LTS e 26.04 LTS devem tomar medidas imediatas para atualizar seus sistemas. As falhas podem levar à comprometimento de chaves de criptografia, manipulação de saídas de cifragem e aceitação de certificados fraudulentos — tudo isso minando pressupostos fundamentais de segurança em aplicações voltadas para a web.

Risco de Corrupção em Operações de Cifragem

  • Afeta apenas o Ubuntu 18.04 LTS devido à aceitação incorreta de objetos de buffer imutáveis durante operações de cifragem.
  • Resulta em saída criptográfica corrompida sem erro, violando o comportamento esperado e potencialmente enfraquecendo implementações de criptografia.
  • Pode permitir que atacantes manipulem fluxos de dados criptografados de forma indetectável em ambientes legados que ainda dependem de versões LTS desatualizadas.

Recuperação de Chaves por Ataques de Tempo

  • Impacta o Ubuntu 26.04 LTS, onde a descriptografia de dados envelopados PKCS#7 produz resultados distinguíveis com variações mensuráveis de tempo.
  • Permite que atacantes remotos realizem análises de canais laterais e recuperem chaves de criptografia usadas para proteger conteúdos de mensagens.
  • Ameaça a confidencialidade de comunicações sensíveis na camada de aplicação, como tokens de API, dados de sessão e credenciais de usuários.

Contornos na Validação de Certificados

  • Restrições de nome DNS curinga são aplicadas incorretamente, permitindo que atacantes apresentem certificados inválidos para acesso a domínios não autorizados.
  • Entradas duplicadas de certificados nas cadeias não são detectadas adequadamente, levando a possíveis manipulações na cadeia e exploração de confiança.
  • Ambos os problemas afetam o Ubuntu 26.04 LTS e podem comprometer mecanismos de autenticação baseados em TLS em serviços web corporativos.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.