Vulnerabilidad en el paquete secp256k1-js para Node.js (CVE-2022-41340)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2022
Última modificación:
22/05/2025
Descripción
El paquete secp256k1-js versiones anteriores a 1.1.0 para Node.js implementa ECDSA sin la comprobación de r y s requerida, conllevando a una falsificación de firmas.<br />
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:secp256k1-js_project:secp256k1-js:*:*:*:*:*:node.js:*:* | 1.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/lionello/secp256k1-js/commit/302800f0370b42e360a33774bb808274ac729c2e
- https://github.com/lionello/secp256k1-js/compare/1.0.1...1.1.0
- https://github.com/lionello/secp256k1-js/issues/11
- https://www.npmjs.com/package/%40lionello/secp256k1-js
- https://github.com/lionello/secp256k1-js/commit/302800f0370b42e360a33774bb808274ac729c2e
- https://github.com/lionello/secp256k1-js/compare/1.0.1...1.1.0
- https://github.com/lionello/secp256k1-js/issues/11
- https://www.npmjs.com/package/%40lionello/secp256k1-js



