{"id":"GHSA-v435-xc8x-wvr9","summary":"Bouncy Castle affected by timing side-channel for RSA key exchange (\"The Marvin Attack\")","details":"An issue was discovered in Bouncy Castle Java TLS API and JSSE Provider before 1.78. Timing-based leakage may occur in RSA based handshakes because of exception processing.","aliases":["CVE-2024-30171"],"modified":"2026-09-10T03:50:14.807195189Z","published":"2024-05-14T15:32:54Z","database_specific":{"cwe_ids":["CWE-203"],"severity":"MODERATE","github_reviewed":true,"github_reviewed_at":"2024-05-14T20:22:03Z","nvd_published_at":"2024-05-14T15:21:52Z"},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-30171"},{"type":"WEB","url":"https://github.com/bcgit/bc-csharp/commit/c984b8bfd8544dfc55dba91a02cbbbb9c580c217"},{"type":"WEB","url":"https://github.com/bcgit/bc-java/commit/d7d5e735abd64bf0f413f54fd9e495fc02400fb0"},{"type":"WEB","url":"https://github.com/bcgit/bc-java/commit/e0569dcb1dea9d421d84fc4c5c5688fe101afa2d"},{"type":"WEB","url":"https://github.com/bcgit/bc-csharp/wiki/CVE%E2%80%902024%E2%80%9030171"},{"type":"WEB","url":"https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902024%E2%80%9030171"},{"type":"WEB","url":"https://security.netapp.com/advisory/ntap-20240614-0008"},{"type":"WEB","url":"https://www.bouncycastle.org/latest_releases.html"}],"affected":[{"package":{"name":"org.bouncycastle:bctls-fips","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bctls-fips"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.0.19"}]}],"versions":["1.0.0","1.0.1","1.0.10","1.0.10.1","1.0.10.2","1.0.10.3","1.0.11","1.0.11.1","1.0.11.2","1.0.11.3","1.0.11.4","1.0.12","1.0.12.1","1.0.12.2","1.0.12.3","1.0.13","1.0.14","1.0.14.1","1.0.16","1.0.17","1.0.18","1.0.2","1.0.3","1.0.4","1.0.5","1.0.6","1.0.7","1.0.8","1.0.9"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bcprov-jdk18on","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bcprov-jdk18on"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.71","1.71.1","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bcprov-jdk15on","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bcprov-jdk15on"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.46","1.47","1.48","1.49","1.50","1.51","1.52","1.53","1.54","1.55","1.56","1.57","1.58","1.59","1.60","1.61","1.62","1.63","1.64","1.65","1.65.01","1.66","1.67","1.68","1.69","1.70"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bcprov-jdk15to18","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bcprov-jdk15to18"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.63","1.64","1.65","1.66","1.67","1.68","1.69","1.70","1.71","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bcprov-jdk14","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bcprov-jdk14"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.38","1.43","1.44","1.45","1.46","1.47","1.48","1.49","1.50","1.51","1.53","1.54","1.55","1.56","1.57","1.58","1.59","1.60","1.61","1.62","1.63","1.64","1.65","1.67","1.68","1.69","1.70","1.71","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bctls-jdk18on","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bctls-jdk18on"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.71","1.71.1","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bctls-jdk14","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bctls-jdk14"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.61","1.62","1.63","1.64","1.65","1.67","1.68","1.69","1.70","1.71","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"org.bouncycastle:bctls-jdk15to18","ecosystem":"Maven","purl":"pkg:maven/org.bouncycastle/bctls-jdk15to18"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.78"}]}],"versions":["1.63","1.64","1.65","1.66","1.67","1.68","1.69","1.70","1.71","1.72","1.73","1.74","1.75","1.76","1.77"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}},{"package":{"name":"BouncyCastle","ecosystem":"NuGet","purl":"pkg:nuget/BouncyCastle"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["1.7.0","1.8.1","1.8.2","1.8.3","1.8.3.1","1.8.4","1.8.5","1.8.6","1.8.6.1","1.8.9"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json","last_known_affected_version_range":"\u003c 2.3.1"}},{"package":{"name":"BouncyCastle.Cryptography","ecosystem":"NuGet","purl":"pkg:nuget/BouncyCastle.Cryptography"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.3.1"}]}],"versions":["2.0.0","2.1.0","2.1.1","2.2.0","2.2.1","2.3.0"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2024/05/GHSA-v435-xc8x-wvr9/GHSA-v435-xc8x-wvr9.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N"}]}