PT-2020-14094 · Jsrsasign · Jsrsasign
CVE-2020-14967
·
Publicado
2020-06-22
·
Atualizado
2026-06-22
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do jsrsasign anteriores à 8.0.18
Descrição
O problema diz respeito à implementação da descriptografia RSA PKCS1 v1.5 no pacote jsrsasign. Ela não detecta a modificação do texto cifrado quando bytes ‘0’ são acrescentados no início dos textos cifrados, permitindo que textos cifrados modificados sejam descriptografados sem erro. Isso poderia ser potencialmente explorado por um invasor para provocar problemas de corrupção de memória ao antepor esses bytes.
Recomendações
Para versões anteriores à 8.0.18, atualize para a versão 8.0.18 ou posterior para resolver o problema.
Exploit
Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsrsasign