PT-2026-50149 · Deno · Deno
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Deno versões anteriores a 2.8.1
Descrição
As funções
node:crypto.checkPrime() e crypto.checkPrimeSync() não realizavam rodadas de Miller-Rabin quando a variável options.checks permanecia no valor padrão 0. Nesse estado, o software realizava apenas a divisão por tentativa com primos até 17.863. Consequentemente, qualquer número composto cujo menor fator primo excedesse esse limite era incorretamente identificado como primo. Esse problema também afetava os caminhos de nível inferior op node check prime() e op node check prime bytes().Essa falha pode ser explorada em aplicações que utilizam essas funções com as opções padrão para validar bignums fornecidos externamente, como primos Diffie-Hellman, fatores RSA ou primos de configuração. Se um composto manipulado for aceito como primo, as garantias de segurança dos protocolos criptográficos associados podem colapsar.
Recomendações
Atualize para a versão 2.8.1.
Como alternativa temporária, passe um valor explícito para
checks (por exemplo, 64) ao chamar crypto.checkPrime() ou crypto.checkPrimeSync() para garantir que o loop de primalidade seja executado.
Evite usar crypto.checkPrime() para validar bignums influenciados por atacantes em caminhos críticos de segurança até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deno