漏洞概述:当通过调用 EVP_Cipher() 函数完成操作时,对使用 ChaCha20-Poly1305 和 AES-OCB 算法进行解密且密文为空的情况下,系统可能在未验证所提供的身份验证标签(authentication tag)的情况下返回成功。 影响概述:若应用程序在对空密文调用 EVP_Cipher() 时,期望该函数会检查 AEAD(认证加密带关联数据)标签,则可能会接受伪造的消息。 CWE 编号:CWE-354(完整性检查值验证不当) 详细描述:EVP_Cipher() API 调用用于 AEAD
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-18798 | QUIC Server May Trigger Double Free When Processing INITIAL Packet | |
| CVE-2026-54874 | Excessive Memory Use Buffering DTLS Records for a Future Epoch | |
| CVE-2026-63074 | CMP Indefinite Cache Growth of ExtraCerts | |
| CVE-2026-63072 | Heap Buffer Overflow in CMS Key Unwrapping | |
| CVE-2026-63073 | Untrusted Sender DN Used as Format String in CMP Response Validation | |
| CVE-2026-63075 | QUIC ACK-only Packet Retention Can Cause Memory Exhaustion | |
| CVE-2026-63076 | Invalid Pointer Dereference in CMP Server via Crafted protectionAlg | |
| CVE-2026-14457 | RPK Server Signature Algorithm Selection Can Dereference a Missing Certificate |
No comments yet