CRITICAL🇬🇧 English

CVE-2019-14859

Błędna weryfikacja podpisów DER w bibliotece python-ecdsa

CVSS 9.1v3.1pub. 2020-01-02upd. 2024-11-21

We wszystkich wersjach biblioteki python-ecdsa przed 0.13.3 wykryto błąd polegający na braku poprawnej weryfikacji kodowania DER podpisów cyfrowych. Podatność umożliwia zaakceptowanie zniekształconego podpisu (signature malleability), co może prowadzić do tworzenia fałszywych transakcji.

Pokaż oryginał (EN)

A flaw was found in all python-ecdsa versions before 0.13.3, where it did not correctly verify whether signatures used DER encoding. Without this verification, a malformed signature could be accepted, making the signature malleable. Without proper verification, an attacker could use a malleable signature to create false transactions.

🤖 Analiza AI
Jak działa

Biblioteka python-ecdsa nie sprawdzała, czy weryfikowane podpisy stosują poprawne kodowanie DER (Distinguished Encoding Rules). Atakujący mógł spreparować zniekształcony podpis, który mimo nieprawidłowej formy był przez bibliotekę akceptowany jako prawidłowy. Zjawisko to, znane jako signature malleability, oznacza, że ten sam podpis może istnieć w wielu różnych postaciach binarnych — co pozwala atakującemu manipulować podpisanymi danymi bez ich unieważnienia.

Skutki

Atakujący może wykorzystać podatność do tworzenia fałszywych transakcji lub manipulowania podpisanymi danymi przez generowanie zmodyfikowanych wariantów poprawnych podpisów. Zagrożone są integralność i wiarygodność systemów kryptograficznych opartych na tej bibliotece.

Mitygacja

Należy zaktualizować bibliotekę python-ecdsa do wersji 0.13.3 lub nowszej (dostępna na PyPI oraz w repozytorium GitHub). W środowiskach Red Hat Ceph Storage i Red Hat OpenStack należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Wszystkie wersje Python-Ecdsa Project python-ecdsa przed wersją 0.13.3, a także produkty Red Hat Ceph Storage i Red Hat OpenStack korzystające z tej biblioteki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Python Ecdsa Project Python Ecdsa

    APP
    Python-Ecdsa Project
    < 0.13.3
  • Red Hat Ceph Storage

    APP
    Redhat
    2.03.0
  • Red Hat Openstack

    APP
    Redhat
    10131415
  • Red Hat Virtualization

    APP
    Redhat
    4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash

CVE-2022-0670CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Ceph Manager — nieuprawniony dostęp do udziałów OpenStack Manila

CVE-2022-26148CRITICAL9.8PL ✓ten sam produkt

Ujawnienie hasła Zabbix w kodzie źródłowym HTML w Grafana

CVE-2021-4048CRITICAL9.1PL ✓ten sam produkt

Out-of-bounds read w LAPACK — ujawnienie pamięci lub crash aplikacji