PT-2026-1743 · Elliptic+1 · Elliptic+1

·

CVE-2025-14505

·

Publicado

2026-01-08

·

Atualizado

2026-01-09

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Elliptic anteriores à 6.6.2
Descrição A implementação ECDSA dentro do pacote Elliptic produz assinaturas incorretas quando um valor intermediário de k (calculado de acordo com o passo 3.2 da RFC 6979) contém zeros à esquerda, tornando-a suscetível à criptoanálise e potencialmente expondo a chave secreta. Isso ocorre porque o comprimento em bytes de k é calculado incorretamente, levando ao truncamento durante o cálculo. Isso pode interromper transações ou comunicações legítimas. Um atacante, sob condições específicas, poderia derivar a chave secreta ao obter tanto uma assinatura defeituosa gerada por uma versão vulnerável do Elliptic quanto uma assinatura correta para as mesmas entradas.
Recomendações Atualize para o Elliptic versão 6.6.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14505
GHSA-848J-6MX2-7J84

Produtos afetados

Debian
Elliptic