Реализация ECDSA пакета Elliptic генерирует неправиль подписи, если промежуточное значение 'k' (как вычислено на основе шага 3.2 RFC 6979 h…
Реализация ECDSA пакета Elliptic генерирует неправиль подписи, если промежуточное значение 'k' (как вычислено на основе шага 3.2 RFC 6979 https://datatracker.ietf.org/doc/html/rfc6979 ) имеет ведущие нули и восприимчив к криптоанализу, что может привести к секретному воздействию ключа. Это происходит потому, что длина бага «k» неправильно вычисляется, в результате чего она усечена во время вычислений. В результате будут нарушены законные транзакции или коммуникации. Кроме того, из-за характера неисправности злоумышленники могли — при определенных условиях — получить секретный ключ, если они могли получить в свои руки как неисправную сигнатуру, генерируемую уязвимой версией эллиптика, так и правильную подпись для тех же входов. Этот выпуск затрагивает все известные версии Elliptic (на момент написания, версии меньше или равные 6,6.1).
Для удовлетворения потребности в криптографическом примитиве продукт реализует криптографический алгоритм с использованием нестандартной, недоказанной или запрещённой/несоответствующей требованиям криптографической реализации.
https://cwe.mitre.org/data/definitions/1240.html →Открыть в коллекции CWE →Криптоанализ — это процесс выявления слабостей в криптографических алгоритмах и использования этих слабостей для расшифровки зашифрованного текста без знания секретного ключа (индуктивный вывод). Иногда слабость заключается не в самом криптографическом алгоритме, а в способе его применения, что и делает криптоанализ успешным. Злоумышленник может преследовать и иные цели: полное вскрытие (нахождение секретного ключа), глобальный вывод (нахождение функционально эквивалентного алгоритма шифрования и дешифрования, не требующего знания секретного ключа), информационный вывод (получение определённых сведений об открытых или зашифрованных текстах, которые ранее были неизвестны) и различение алгоритма (злоумышленник способен отличить результат шифрования (зашифрованный текст) от случайной перестановки битов).
https://capec.mitre.org/data/definitions/97.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| node-elliptic | Отслеживается | |
| node-elliptic | Отслеживается | |
| node-elliptic | Отслеживается | |
| node-elliptic | Отслеживается | |
| node-elliptic | Отслеживается |