CRITICAL🇬🇧 English

CVE-2021-30246

Błędna weryfikacja podpisów RSA PKCS#1 v1.5 w jsrsasign

CVSS 9.1v3.1pub. 2021-04-07upd. 2026-06-22

Biblioteka jsrsasign dla Node.js nieprawidłowo weryfikuje podpisy cyfrowe RSA PKCS#1 v1.5, akceptując niektóre nieprawidłowe podpisy jako poprawne. Podatność może prowadzić do obejścia mechanizmów uwierzytelniania i weryfikacji integralności danych.

Pokaż oryginał (EN)

In the jsrsasign package through 10.1.13 for Node.js, some invalid RSA PKCS#1 v1.5 signatures are mistakenly recognized to be valid. NOTE: there is no known practical attack.

🤖 Analiza AI
Jak działa

Błąd dotyczy implementacji weryfikacji podpisów RSA PKCS#1 v1.5 w bibliotece jsrsasign — klasa odpowiedzialna za walidację podpisów (CWE-347: Improper Verification of Cryptographic Signature) niepoprawnie ocenia pewne nieprawidłowe podpisy jako ważne. Oznacza to, że atakujący mógłby potencjalnie skonstruować spreparowany podpis RSA, który zostanie zaakceptowany przez bibliotekę, mimo że nie został wytworzony przy użyciu prawidłowego klucza prywatnego. Producent odnotował jednak, że nie jest znany żaden praktyczny atak wykorzystujący tę podatność.

Skutki

Atakujący może doprowadzić do sytuacji, w której sfałszowany podpis cyfrowy zostanie zaakceptowany jako prawidłowy, co może skutkować naruszeniem poufności i integralności danych chronionych mechanizmami podpisu RSA.

Mitygacja

Należy zaktualizować pakiet jsrsasign do wersji wyższej niż 10.1.13. Patch został opublikowany przez producenta w wersji 10.1.13 (tag wydania dostępny w referencjach). Zaleca się weryfikację wersji pakietu we wszystkich projektach Node.js korzystających z jsrsasign i aktualizację zgodnie z referencjami producenta.

Kogo dotyczy

Pakiet jsrsasign w wersjach do 10.1.13 włącznie dla środowiska Node.js (producent Kjur).

Uwagi

Producent zaznaczył w opisie podatności, że nie jest znany żaden praktyczny atak wykorzystujący tę lukę ('NOTE: there is no known practical attack'). Mimo wysokiego wyniku CVSS 9.1, realne ryzyko eksploitacji może być ograniczone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Kjur Jsrsasign

    APP
    Kjur
    ≤ 10.1.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-4599CRITICAL9.3PL ✓ten sam produkt

Odtworzenie klucza prywatnego DSA przez błąd porównań w jsrsasign

CVE-2020-14968CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu RSA-PSS w bibliotece jsrsasign (Node.js)

CVE-2020-14967CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji szyfrogramu RSA PKCS1 v1.5 w bibliotece jsrsasign

CVE-2026-4598HIGH7.7ten sam produkt

Versions of the package jsrsasign before 11.1.1 are vulnerable to Infinite loop via the bnModInverse function ...

CVE-2026-4600HIGH8.1ten sam produkt

Versions of the package jsrsasign before 11.1.1 are vulnerable to Improper Verification of Cryptographic Signa...