PT-2026-3893 · Sm-Crypto · Sm-Crypto
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do sm-crypto anteriores à 0.3.14
Descrição
O sm-crypto, uma biblioteca JavaScript que fornece implementações dos algoritmos criptográficos chineses SM2, SM3 e SM4, contém uma falha na lógica de descriptografia SM2. Um atacante pode recuperar a chave privada interagindo repetidamente com a interface de descriptografia SM2, necessitando de aproximadamente várias centenas de interações. Este problema pode comprometer a confidencialidade.
Recomendações
Versões anteriores à 0.3.14 devem ser atualizadas para a versão 0.3.14 ou superior.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sm-Crypto