Bouncy Castle for Java 侧信道信息泄露漏洞

情报来源:CNNVD

发布时间:2026-07-28 00:00:00

基本信息
  • 漏洞ID:
  • 漏洞类型:侧信道信息泄露
  • 发布日期:2026-07-28 00:00:00
  • 更新时间:2026-07-29 00:00:00
  • CVE编号:CVE-2024-14041
  • CNNVD-ID:CNNVD-2026-78346220
  • 漏洞平台:
  • CVSS评分:
漏洞来源

暂无

漏洞详情

Bouncy Castle Bouncy Castle for Java是Bouncy Castle组织的一个加密库。 Bouncy Castle for Java 1.73版本至1.78之前版本存在侧信道信息泄露漏洞,该漏洞源于ML-KEM例程中Poly.toMsg、Poly.compressPoly和PolyVec.compressPolyVec函数除以模数q产生时序差异,攻击者可通过测量大量解密操作的时序恢复私钥。

参考资料

链接:https://github.com/bcgit/bc-java/commit/1590247178f2280defa36421475f015175dfbe9e 链接:https://github.com/bcgit/bc-java/commit/5adb2c5c5b462a332b01a012bea0784b40b904e5 链接:https://github.com/bcgit/bc-java/wiki/CVE-2024-14041 链接:https://kyberslash.cr.yp.to/