CVE-2026-33936
python-ecdsa : Déni de service via une validation incorrecte de la longueur DER dans des clés privées conçues de manière malveillante
- Publié
- 27 mars 2026
- Mise à jour
- 1 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 18 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LFaible · 30 prochains jours
- Percentile
- 40,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le paquet PyPI `ecdsa` est une implémentation pure Python de l'ECC (cryptographie sur courbes elliptiques) avec prise en charge de l'ECDSA (algorithme de signature numérique à courbe elliptique), de l'EdDSA (algorithme de signature numérique à courbe d'Edwards) et de l'ECDH (échange de clés Diffie-Hellman sur courbes elliptiques). Avant la version 0.19.2, un problème dans les fonctions d'analyse DER de bas niveau peut provoquer des exceptions inattendues levées par les fonctions de l'API publique. `ecdsa.der.remove_octet_string()` accepte un DER tronqué où la longueur encodée dépasse le tampon disponible. Par exemple, une OCTET STRING qui déclare une longueur de 4096 octets mais n'en fournit que 3 est analysée avec succès au lieu d'être rejetée. De ce fait, une entrée DER malveillante peut amener `SigningKey.from_der()` à lever une exception interne (`IndexError: index out of bounds on dimension 1`) plutôt que de rejeter proprement un DER malformé (par exemple, en levant `UnexpectedDER` ou `ValueError`). Les applications qui analysent des clés privées DER non fiables peuvent planter si elles ne gèrent pas les exceptions inattendues, ce qui entraîne un déni de service. La version 0.19.2 corrige ce problème.
Sources
1- CVE-2026-33936Recherche
Vulnérabilité de déni de service dans ecdsa (PyPI)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.