CryptoLib fornece uma solução somente de software usando o Protocolo de Segurança de Ligação de Dados Espaciais CCSDS - Procedimentos Extendidos (SDLS-EP) para garantir as comunicações entre uma nave espacial que executa o sistema de voo central (cFS) e uma estação terrestre. Uma vulnerabilidade de sobrecarga de buffers do pilhado foi identificada na função `Crypto_TC_Prep_AAD` das versões do CryptoLib 1.3.3 e anterior. Esta vulnerabilidade permite que um atacante acione uma Negação de Serviço (DoS) ou potencialmente executar código arbitrário (RCE) fornecendo um quadro de telecomando (TC) maliciosamente criado que causa um fluxo de subfluxo inteiro não assinado. A vulnerabilidade está na função `Crypto_TC_Prep_AAD`, especificamente durante o cálculo de `tc_mac_start_index`. O código afetado calcula incorretamente o índice de início do MAC sem garantir que ele permanece dentro dos limites do buffer `ingest`. Quando o fluxo de `tc_mac_start_index` devido a um cálculo de comprimento incorreto, a função tenta acessar uma localização de memória fora de limites, levando a uma falha de segmentação. A vulnerabilidade ainda está presente no repositório a partir do commit `d 3 cc 420 ás 96 d 02 a 5 b 7 e 83 d 88 cbd 2 e 48010 d 5723 `. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 29913 foi publicado em 2025 - 03 - 17 T 23: 15: 18.590 Z e última modificação em 2026 - 06 - 17 T 09: 05: 52.433 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.9, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 125, CWE- 191.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: nasa cryptolib.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.