Vulnerabilidad en la firma ECDSA en el paquete Elliptic para Node.js (CVE-2020-13822)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190
Desbordamiento o ajuste de enteros
Fecha de publicación:
04/06/2020
Última modificación:
16/10/2024
Descripción
El paquete Elliptic versión 6.5.2, para Node.js permite la maleabilidad de la firma ECDSA por medio de variaciones en la codificación, conllevando a bytes "\0", o a desbordamientos de enteros. Esto podría tener un impacto relevante para la seguridad si una aplicación se basara en una firma canónica única
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:indutny:elliptic:6.5.2:*:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página