PT-2026-27055 · Jsrsasign · Jsrsasign
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
jsrsasign versões 7.0.0 até 11.1.1
Descrição
Existe um problema envolvendo a comparação incompleta com fatores ausentes nas funções
getRandomBigIntegerZeroToMax() e getRandomBigIntegerMinToMax() localizadas em src/crypto-1.1.js. Um invasor pode recuperar a chave privada explorando verificações compareTo incorretas que aceitam candidatos fora de intervalo, o que enviesa os nonces DSA durante o processo de geração de assinatura.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jsrsasign