PT-2026-39293 · Bitcoin · Bitcoinj
CVE-2026-44714
·
Publicado
2026-05-08
·
Atualizado
2026-05-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
bitcoinj versões anteriores a 0.17.1
Descrição
A função
correctlySpends() em core/src/main/java/org/bitcoinj/script/ScriptExecution.java contém dois bugs de verificação de caminho rápido (fast-path) que afetam gastos P2PKH (Pay-to-PubKey-Hash) padrão e P2WPKH (Pay-to-Witness-PubKey-Hash) nativos. A biblioteca verifica um par de assinatura e chave pública controlado por um invasor, mas falha ao confirmar se a chave pública é a mesma comprometida pela saída que está sendo gasta. Consequentemente, qualquer par de chaves de um invasor pode satisfazer a verificação local para saídas P2PKH e P2WPKH arbitrárias. Este problema não afeta o modelo de confiança SPV (Simple Payment Verification), pois esse modelo segue a Prova de Trabalho (Proof of Work) e não verifica assinaturas de entrada.Recomendações
Atualize para a versão 0.17.1.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bitcoinj