We wszystkich wersjach biblioteki python-ecdsa przed 0.13.3 wykryto błąd polegający na braku poprawnej weryfikacji kodowania DER podpisów cyfrowych. Podatność umożliwia zaakceptowanie zniekształconego podpisu (signature malleability), co może prowadzić do tworzenia fałszywych transakcji.
▸ Pokaż oryginał (EN)
A flaw was found in all python-ecdsa versions before 0.13.3, where it did not correctly verify whether signatures used DER encoding. Without this verification, a malformed signature could be accepted, making the signature malleable. Without proper verification, an attacker could use a malleable signature to create false transactions.
Biblioteka python-ecdsa nie sprawdzała, czy weryfikowane podpisy stosują poprawne kodowanie DER (Distinguished Encoding Rules). Atakujący mógł spreparować zniekształcony podpis, który mimo nieprawidłowej formy był przez bibliotekę akceptowany jako prawidłowy. Zjawisko to, znane jako signature malleability, oznacza, że ten sam podpis może istnieć w wielu różnych postaciach binarnych — co pozwala atakującemu manipulować podpisanymi danymi bez ich unieważnienia.
Atakujący może wykorzystać podatność do tworzenia fałszywych transakcji lub manipulowania podpisanymi danymi przez generowanie zmodyfikowanych wariantów poprawnych podpisów. Zagrożone są integralność i wiarygodność systemów kryptograficznych opartych na tej bibliotece.
Należy zaktualizować bibliotekę python-ecdsa do wersji 0.13.3 lub nowszej (dostępna na PyPI oraz w repozytorium GitHub). W środowiskach Red Hat Ceph Storage i Red Hat OpenStack należy zastosować patche dostępne u producenta zgodnie z referencjami.
Wszystkie wersje Python-Ecdsa Project python-ecdsa przed wersją 0.13.3, a także produkty Red Hat Ceph Storage i Red Hat OpenStack korzystające z tej biblioteki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NPython Ecdsa Project Python Ecdsa
APPPython-Ecdsa Project< 0.13.3Red Hat Ceph Storage
APPRedhat2.03.0Red Hat Openstack
APPRedhat10131415Red Hat Virtualization
APPRedhat4.0
Powiązane podatności
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Nieprawidłowa autoryzacja w Ceph Manager — nieuprawniony dostęp do udziałów OpenStack Manila
Ujawnienie hasła Zabbix w kodzie źródłowym HTML w Grafana
Out-of-bounds read w LAPACK — ujawnienie pamięci lub crash aplikacji