MEDIUM5.9
GHSA-v435-xc8x-wvr9
Bouncy Castle affected by timing side-channel for RSA key exchange ("The Marvin Attack")
Quick fix
GHSA-v435-xc8x-wvr9 — org.bouncycastle:bctls-fips: upgrade to the fixed version with the command below.
# pom.xml: bump <version>1.0.19</version> for org.bouncycastle:bctls-fipsDetails
An issue was discovered in Bouncy Castle Java TLS API and JSSE Provider before 1.78. Timing-based leakage may occur in RSA based handshakes because of exception processing.
Are you affected?
Enter the version of the package you're using.
Affected packages
Maven/org.bouncycastle:bctls-fips
Introduced in:
0Fixed in: 1.0.19Fix
# pom.xml: bump <version>1.0.19</version> for org.bouncycastle:bctls-fipsMaven/org.bouncycastle:bcprov-jdk18on
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk18onMaven/org.bouncycastle:bcprov-jdk15on
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk15onMaven/org.bouncycastle:bcprov-jdk15to18
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk15to18Maven/org.bouncycastle:bcprov-jdk14
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk14Maven/org.bouncycastle:bctls-jdk18on
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk18onMaven/org.bouncycastle:bctls-jdk14
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk14Maven/org.bouncycastle:bctls-jdk15to18
Introduced in:
0Fixed in: 1.78Fix
# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk15to18NuGet/BouncyCastle
Introduced in:
0No fixed version published yet for BouncyCastle (nuget). Pin to a known-safe version or switch to an alternative.
NuGet/BouncyCastle.Cryptography
Introduced in:
0Fixed in: 2.3.1Fix
dotnet add package BouncyCastle.Cryptography --version 2.3.1References
- https://nvd.nist.gov/vuln/detail/CVE-2024-30171[ADVISORY]
- https://github.com/bcgit/bc-csharp/commit/c984b8bfd8544dfc55dba91a02cbbbb9c580c217[WEB]
- https://github.com/bcgit/bc-java/commit/d7d5e735abd64bf0f413f54fd9e495fc02400fb0[WEB]
- https://github.com/bcgit/bc-java/commit/e0569dcb1dea9d421d84fc4c5c5688fe101afa2d[WEB]
- https://github.com/bcgit/bc-csharp/wiki/CVE%E2%80%902024%E2%80%9030171[WEB]
- https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902024%E2%80%9030171[WEB]
- https://security.netapp.com/advisory/ntap-20240614-0008[WEB]
- https://www.bouncycastle.org/latest_releases.html[WEB]