Vulnerabilidad en la clave privada a largo plazo generada por la biblioteca en elliptic-php (CVE-2019-10764)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/11/2019
Última modificación:
24/08/2020
Descripción
En elliptic-php versiones anteriores a 1.0.6, ataques de sincronización pueden ser posibles, lo que resulta en la recuperación práctica de la clave privada a largo plazo generada por la biblioteca bajo determinadas condiciones. La fuga de una longitud de bits del escalar durante la multiplicación escalar es posible sobre una curva de elliptic que podría permitir la recuperación práctica de la clave privada a largo plazo.
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:simplito:elliptic-php:*:*:*:*:*:*:*:* | 1.0.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página