CRITICAL✓ PATCH🇬🇧 English

CVE-2020-1026

Obejście zabezpieczeń kryptograficznych w MSR JavaScript Cryptography Library (ECC)

CVSS 9.8v3.1pub. 2020-04-15upd. 2024-11-21

W bibliotece MSR JavaScript Cryptography Library wykryto krytyczną podatność klasy Security Feature Bypass wynikającą z błędów w implementacji kryptografii krzywych eliptycznych (ECC). Umożliwia ona atakującemu odczytanie prywatnego klucza serwera lub sfałszowanie podpisu cyfrowego ECDSA.

Pokaż oryginał (EN)

A Security Feature Bypass vulnerability exists in the MSR JavaScript Cryptography Library that is caused by multiple bugs in the library’s Elliptic Curve Cryptography (ECC) implementation.An attacker could potentially abuse these bugs to learn information about a server’s private ECC key (a key leakage attack) or craft an invalid ECDSA signature that nevertheless passes as valid.The security update addresses the vulnerability by fixing the bugs disclosed in the ECC implementation, aka 'MSR JavaScript Cryptography Library Security Feature Bypass Vulnerability'.

🤖 Analiza AI
Jak działa

Podatność wynika z wielu błędów w implementacji algorytmów ECC (Elliptic Curve Cryptography) w bibliotece MSR JavaScript Cryptography Library. Pierwszy wektor to atak typu key leakage, w którym atakujący może wnioskować o wartości prywatnego klucza ECC serwera. Drugi wektor pozwala atakującemu spreparować nieprawidłowy podpis ECDSA, który mimo to zostanie uznany przez bibliotekę za poprawny, co skutecznie obchodzi mechanizm weryfikacji podpisów.

Skutki

Atakujący może uzyskać dostęp do prywatnego klucza ECC serwera (naruszenie poufności i integralności) lub podszyć się pod zaufaną stronę poprzez sfałszowanie podpisu cyfrowego ECDSA, omijając tym samym mechanizmy uwierzytelniania i weryfikacji integralności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (portal.msrc.microsoft.com). Aktualizacja biblioteki naprawia błędy w implementacji ECC opisane w podatności.

Kogo dotyczy

Microsoft Research JavaScript Cryptography Library — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Research Javascript Cryptography Library

    APP
    Microsoft
    1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2018-8319CRITICAL9.8PL ✓ten sam produkt

Obejście zabezpieczeń kryptograficznych w MSR JavaScript Cryptography Library

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów