PT-2020-14095 · Jsrsasign · Jsrsasign

CVE-2020-14968

·

Publicado

2020-06-22

·

Atualizado

2026-06-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do jsrsasign anteriores à 8.0.17
Descrição
O problema diz respeito à implementação do RSASSA-PSS (RSA-PSS) no pacote jsrsasign, que não detecta a manipulação de assinaturas por meio da inserção de bytes ‘0’ no início de uma assinatura, aceitando essas assinaturas modificadas como válidas. Esse comportamento pode ser explorado por um invasor para criar múltiplas assinaturas válidas onde deveria existir apenas uma, ou para provocar possíveis problemas de corrupção de memória ao antepor esses bytes.
Recomendações
Para versões anteriores à 8.0.17, atualize para a versão 8.0.17 ou posterior para resolver o problema. Como solução temporária, considere validar as assinaturas para detectar e impedir a anteposição de bytes ‘0’.

Exploit

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14968
GHSA-Q3GH-5R98-J4H3

Produtos afetados

Jsrsasign