PT-2026-27056 · Jsrsasign · Jsrsasign
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
jsrsasign versões anteriores a 11.1.1
Descrição
A verificação inadequada de assinaturas criptográficas ocorre devido a uma validação falha de parâmetros de domínio DSA na função
KJUR.crypto.DSA.setPublic() e no fluxo de verificação DSA/X509 associado em src/dsa-2.0.js. Um invasor pode falsificar assinaturas DSA ou certificados X.509 que a função X509.verifySignature() aceita ao fornecer parâmetros de domínio maliciosos, especificamente g=1, y=1 e um r=1 fixo, o que faz com que a equação de verificação seja verdadeira para qualquer hash.Recomendações
Atualize o jsrsasign para a versão 11.1.1 ou posterior.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsrsasign