PT-2020-14093 · Jsrsasign · Jsrsasign

CVE-2020-14966

·

Publicado

2020-06-22

·

Atualizado

2026-06-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do jsrsasign até a 8.0.18
Descrição
Uma falha no pacote jsrsasign permite a maleabilidade nas assinaturas ECDSA. Isso ocorre porque o pacote não verifica se há estouros no comprimento de uma sequência nem se há caracteres ‘0’ anexados no início ou no final de um número inteiro, o que faz com que assinaturas modificadas sejam verificadas como válidas. Isso pode ter implicações de segurança se um aplicativo depender de uma única assinatura canônica.
Recomendações
Para versões até 8.0.18, atualize para uma versão que corrija essa falha para evitar possíveis riscos de segurança.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14966
GHSA-P8C3-7RJ8-Q963

Produtos afetados

Jsrsasign