漏洞描述翻译如下: 未对安全相关输入进行完整性检查的漏洞(依赖混淆或加密) 在 库中,攻击者只要拥有对密文的写权限,就可以通过位翻转(bit flipping)技术,使得密文解密后变为攻击者指定的值。 使用 AES-256-CTR 模式进行加密,并将密钥标签(key tag)、初始化向量(IV)和密文一并存储,但未使用消息认证码(MAC)。 函数在返回明文之前,仅校验密钥标签和最小长度。 在解密旧格式数据时也采用相同的验证方式。 由于 CTR 是一种流密码模式,对密文中某位置进行异或操作,会在相同偏移位置对解密后的
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| danielberkompas | cloak | 0.1.0-pre ~ * |
cpe:2.3:a:danielberkompas:cloak:*:*:*:*:*:*:*:*
|
|
| danielberkompas | cloak | 2bd17019e285b55c5c218cc842537bf9280f24c3 ~ * |
cpe:2.3:a:danielberkompas:cloak:*:*:*:*:*:*:*:*
|
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet