Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de descifrado RSA PKCS1 en el paquete jsrsasign para Node.js (CVE-2020-14967)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
22/06/2020
Última modificación:
28/01/2023

Descripción

Se detectó un problema en el paquete jsrsasign versiones anteriores a 8.0.18 para Node.js. La implementación de descifrado RSA PKCS1 versión v1.5 no detecta la modificación del texto cifrado anteponiendo bytes "\0" a textos cifrados (descifra los textos cifrados modificados sin error). Un atacante podría anteponer estos bytes con el objetivo de desencadenar problemas de corrupción de la memoria

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jsrsasign_project:jsrsasign:*:*:*:*:*:node.js:*:* 8.0.18 (excluyendo)
cpe:2.3:a:netapp:max_data:-:*:*:*:*:*:*:*