PT-2026-1743 · Elliptic+1 · Elliptic+1
CVSS v3.1
5.6
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Elliptic anteriores à 6.6.2
Descrição
A implementação ECDSA dentro do pacote Elliptic produz assinaturas incorretas quando um valor intermediário de
k (calculado de acordo com o passo 3.2 da RFC 6979) contém zeros à esquerda, tornando-a suscetível à criptoanálise e potencialmente expondo a chave secreta. Isso ocorre porque o comprimento em bytes de k é calculado incorretamente, levando ao truncamento durante o cálculo. Isso pode interromper transações ou comunicações legítimas. Um atacante, sob condições específicas, poderia derivar a chave secreta ao obter tanto uma assinatura defeituosa gerada por uma versão vulnerável do Elliptic quanto uma assinatura correta para as mesmas entradas.Recomendações
Atualize para o Elliptic versão 6.6.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Elliptic