PT-2020-14093 · Jsrsasign · Jsrsasign
CVE-2020-14966
·
Publicado
2020-06-22
·
Atualizado
2026-06-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do jsrsasign até a 8.0.18
Descrição
Uma falha no pacote jsrsasign permite a maleabilidade nas assinaturas ECDSA. Isso ocorre porque o pacote não verifica se há estouros no comprimento de uma sequência nem se há caracteres ‘0’ anexados no início ou no final de um número inteiro, o que faz com que assinaturas modificadas sejam verificadas como válidas. Isso pode ter implicações de segurança se um aplicativo depender de uma única assinatura canônica.
Recomendações
Para versões até 8.0.18, atualize para uma versão que corrija essa falha para evitar possíveis riscos de segurança.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsrsasign