Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las firmas correctas ECDSA en la función Crypt::Perl::ECDSA en el módulo Crypt::Perl para Perl (CVE-2020-13895)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/06/2020
Última modificación:
15/06/2020

Descripción

La función Crypt::Perl::ECDSA en el módulo Crypt::Perl (también se conoce como p5-Crypt-Perl) versiones anteriores a 0.32 para Perl, no puede verificar las firmas correctas ECDSA cuando r y s son pequeñas y cuando s = 1. Esto se presenta cuando se usa la curva secp256r1 (prime256v1). Esto podría tener un impacto relevante para la seguridad si un atacante desea utilizar los valores r y s públicos cuando adivina si la verificación de firma presentará un fallo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:p5-crypt-perl_project:p5-crypt-perl:*:*:*:*:*:perl:*:* 0.32 (excluyendo)