Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en browserify-sign (CVE-2023-46234)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2023
Última modificación:
10/04/2025

Descripción

browserify-sign es un paquete para duplicar la funcionalidad de las funciones de clave pública criptográfica del nodo, gran parte de esto se basa en el trabajo de Fedor Indutny en indutny/tls.js. Un problema de verificación de límite superior en la función `dsaVerify` permite a un atacante construir firmas que pueden verificarse con éxito mediante cualquier clave pública, lo que lleva a un ataque de falsificación de firmas. Todos los lugares de este proyecto que implican la verificación DSA de las firmas ingresadas por los usuarios se verán afectados por esta vulnerabilidad. Este problema se solucionó en la versión 4.2.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:browserify:browserify-sign:*:*:*:*:*:node.js:*:* 4.2.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:12.0:*:*:*:*:*:*:*