漏洞概述:当通过调用 EVP_Cipher() 函数完成操作时,对使用 ChaCha20-Poly1305 和 AES-OCB 算法进行解密且密文为空的情况下,系统可能在未验证所提供的身份验证标签(authentication tag)的情况下返回成功。 影响概述:若应用程序在对空密文调用 EVP_Cipher() 时,期望该函数会检查 AEAD(认证加密带关联数据)标签,则可能会接受伪造的消息。 CWE 编号:CWE-354(完整性检查值验证不当) 详细描述:EVP_Cipher() API 调用用于 AEAD
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-18798 | QUIC Server 处理初始包时可能触发双重释放漏洞 | |
| CVE-2026-54874 | DTLS记录缓冲区过度内存使用漏洞 | |
| CVE-2026-63074 | ExtraCerts 无限缓存增长漏洞 | |
| CVE-2026-63072 | CMS 密钥解封装中的堆缓冲区溢出漏洞 | |
| CVE-2026-63073 | CMP响应验证中未信任的发送者DN被用作格式字符串漏洞 | |
| CVE-2026-63075 | QUIC ACK包保留可导致内存耗尽 | |
| CVE-2026-63076 | CMP Server 保护算法构造指针解引用漏洞 | |
| CVE-2026-14457 | RPK 服务器签名算法选择可导致引用缺失证书的漏洞 |
暂无评论