CRITICAL✓ PATCH🇬🇧 English

CVE-2020-14967

Błąd weryfikacji szyfrogramu RSA PKCS1 v1.5 w bibliotece jsrsasign

CVSS 9.8v3.1pub. 2020-06-22upd. 2026-06-22

Biblioteka jsrsasign przed wersją 8.0.18 dla Node.js nie wykrywa modyfikacji szyfrogramu RSA PKCS1 v1.5 polegającej na poprzedzeniu go bajtami '\0'. Podatność może prowadzić do uszkodzenia pamięci i przejęcia kontroli nad procesem bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

An issue was discovered in the jsrsasign package before 8.0.18 for Node.js. Its RSA PKCS1 v1.5 decryption implementation does not detect ciphertext modification by prepending '\0' bytes to ciphertexts (it decrypts modified ciphertexts without error). An attacker might prepend these bytes with the goal of triggering memory corruption issues.

🤖 Analiza AI
Jak działa

Implementacja deszyfrowania RSA PKCS1 v1.5 w jsrsasign nie sprawdza poprawności struktury szyfrogramu w przypadku, gdy przed właściwymi danymi zostaną doklejone bajty o wartości zero ('\0'). Biblioteka przetwarza tak zmodyfikowany szyfrogram bez zgłaszania błędu, co oznacza, że atakujący może przesłać spreparowany szyfrogram i skłonić podatną aplikację do przetworzenia nieprawidłowych danych. Zgodnie z klasyfikacją CWE-119 może to skutkować przepełnieniem lub innym nieprawidłowym dostępem do obszarów pamięci (buffer overflow / memory corruption).

Skutki

Atakujący może wywołać uszkodzenie pamięci procesu aplikacji korzystającej z jsrsasign, co w konsekwencji może umożliwić wykonanie dowolnego kodu (RCE), ujawnienie poufnych danych lub spowodowanie awarii usługi.

Mitygacja

Należy zaktualizować jsrsasign do wersji 8.0.18 lub nowszej. Użytkownicy produktów NetApp Max Data powinni zastosować patche dostępne u producenta zgodnie z zaleceniem opublikowanym pod adresem https://security.netapp.com/advisory/ntap-20200724-0001/.

Kogo dotyczy

Pakiet jsrsasign w wersjach przed 8.0.18 dla Node.js (Kjur Jsrsasign); oprogramowanie NetApp Max Data korzystające z tej biblioteki (szczegółowe wersje wskazane w referencjach producenta NetApp).

Uwagi

Problem zgłoszony w publicznym issue trackerze projektu jsrsasign: https://github.com/kjur/jsrsasign/issues/439. Poprawka wprowadzona w wersji 8.0.18 (tag wydania z repozytorium GitHub).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kjur Jsrsasign

    APP
    Kjur
    < 8.0.18
  • Netapp Max Data

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-4599CRITICAL9.3PL ✓ten sam produkt

Odtworzenie klucza prywatnego DSA przez błąd porównań w jsrsasign

CVE-2021-30246CRITICAL9.1PL ✓ten sam produkt

Błędna weryfikacja podpisów RSA PKCS#1 v1.5 w jsrsasign

CVE-2020-15801CRITICAL9.8PL ✓ten sam produkt

Python 3.8.4 – ignorowanie ograniczeń sys.path z pliku python38._pth

CVE-2020-14968CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu RSA-PSS w bibliotece jsrsasign (Node.js)

CVE-2026-4598HIGH7.7ten sam produkt

Versions of the package jsrsasign before 11.1.1 are vulnerable to Infinite loop via the bnModInverse function ...