PT-2026-85226 · Npm · Node-Forge
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
node-forge versões anteriores a 1.4.1
Descrição
Existe um problema durante a verificação de assinatura RSA PKCS#1 v1.5 onde o software falha ao validar a contagem de elementos em sequências DigestAlgorithm aninhadas. Isso permite que atacantes incorporem bytes irrelevantes dentro da sequência DigestAlgorithm para forjar assinaturas válidas para mensagens arbitrárias quando chaves RSA de expoente baixo são utilizadas.
Recomendações
Atualize o node-forge para a versão 1.4.1 ou posterior.
Exploit
Correção
RCE
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Forge