Elliptic · Elliptic · CVE-2025-14505
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Elliptic anteriores à 6.6.2
**Descrição**
A implementação ECDSA dentro do pacote Elliptic produz assinaturas incorretas quando um valor intermediário de `k` (calculado de acordo com o passo 3.2 da RFC 6979) contém zeros à esquerda, tornando-a suscetível à criptoanálise e potencialmente expondo a chave secreta. Isso ocorre porque o comprimento em bytes de `k` é calculado incorretamente, levando ao truncamento durante o cálculo. Isso pode interromper transações ou comunicações legítimas. Um atacante, sob condições específicas, poderia derivar a chave secreta ao obter tanto uma assinatura defeituosa gerada por uma versão vulnerável do Elliptic quanto uma assinatura correta para as mesmas entradas.
**Recomendações**
Atualize para o Elliptic versão 6.6.2 ou posterior.