Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la firma ECDSA en el paquete Elliptic para Node.js (CVE-2020-13822)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
04/06/2020
Última modificación:
16/10/2024

Descripción

El paquete Elliptic versión 6.5.2, para Node.js permite la maleabilidad de la firma ECDSA por medio de variaciones en la codificación, conllevando a bytes "\0", o a desbordamientos de enteros. Esto podría tener un impacto relevante para la seguridad si una aplicación se basara en una firma canónica única

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:indutny:elliptic:6.5.2:*:*:*:*:node.js:*:*