Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la clave privada a largo plazo generada por la biblioteca en elliptic-php (CVE-2019-10764)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/11/2019
Última modificación:
24/08/2020

Descripción

En elliptic-php versiones anteriores a 1.0.6, ataques de sincronización pueden ser posibles, lo que resulta en la recuperación práctica de la clave privada a largo plazo generada por la biblioteca bajo determinadas condiciones. La fuga de una longitud de bits del escalar durante la multiplicación escalar es posible sobre una curva de elliptic que podría permitir la recuperación práctica de la clave privada a largo plazo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simplito:elliptic-php:*:*:*:*:*:*:*:* 1.0.6 (excluyendo)