CVE-2026-33936
python-ecdsa: Denial of Service durch fehlerhafte DER-Längenvalidierung in manipulierten privaten Schlüsseln
- Veröffentlicht
- 27.03.2026
- Aktualisiert
- 01.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 18.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LNiedrig · nächste 30 Tage
- Perzentil
- 40,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das PyPI-Paket `ecdsa` ist eine reine Python-Implementierung von ECC (Elliptic Curve Cryptography) mit Unterstützung für ECDSA (Elliptic Curve Digital Signature Algorithm), EdDSA (Edwards-curve Digital Signature Algorithm) und ECDH (Elliptic Curve Diffie-Hellman). Vor Version 0.19.2 kann ein Problem in den Low-Level-DER-Parsing-Funktionen dazu führen, dass unerwartete Ausnahmen von den öffentlichen API-Funktionen ausgelöst werden. `ecdsa.der.remove_octet_string()` akzeptiert abgeschnittenes DER, bei dem die kodierte Länge den verfügbaren Puffer überschreitet. Beispielsweise wird ein OCTET STRING, der eine Länge von 4096 Bytes deklariert, aber nur 3 Bytes bereitstellt, erfolgreich geparst, anstatt abgelehnt zu werden. Dadurch kann eine manipulierte DER-Eingabe dazu führen, dass `SigningKey.from_der()` eine interne Ausnahme auslöst (`IndexError: index out of bounds on dimension 1`), anstatt fehlerhaftes DER sauber abzulehnen (z. B. durch Auslösen von `UnexpectedDER` oder `ValueError`). Anwendungen, die nicht vertrauenswürdige DER-Privatekeys parsen, können abstürzen, wenn sie unerwartete Ausnahmen nicht behandeln, was zu einem Denial of Service führt. Version 0.19.2 behebt das Problem.
Quellen
1- CVE-2026-33936Forschung
Denial-of-Service-Schwachstelle in ecdsa (PyPI)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.