CVE-2026-33936
python-ecdsa: Denial of Service tramite una non corretta validazione della lunghezza DER in chiavi private appositamente create
- Pubblicato
- 27 mar 2026
- Aggiornato
- 1 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LBasso · prossimi 30 giorni
- Percentile
- 40,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il pacchetto PyPI `ecdsa` è un'implementazione in puro Python di ECC (Crittografia a Curve Ellittiche) con supporto per ECDSA (Algoritmo di Firma Digitale a Curve Ellittiche), EdDSA (Algoritmo di Firma Digitale a Curve di Edwards) e ECDH (Diffie-Hellman a Curve Ellittiche). Prima della versione 0.19.2, un problema nelle funzioni di parsing DER di basso livello può causare eccezioni inattese sollevate dalle funzioni dell'API pubblica. `ecdsa.der.remove_octet_string()` accetta DER troncato dove la lunghezza codificata supera il buffer disponibile. Ad esempio, una OCTET STRING che dichiara una lunghezza di 4096 byte ma fornisce solo 3 byte viene analizzata con successo invece di essere rifiutata. Per questo motivo, un input DER appositamente costruito può causare `SigningKey.from_der()` a sollevare un'eccezione interna (`IndexError: index out of bounds on dimension 1`) invece di rifiutare correttamente DER malformato (ad esempio, sollevando `UnexpectedDER` o `ValueError`). Le applicazioni che analizzano chiavi private DER non fidate possono bloccarsi se non gestiscono eccezioni inattese, con conseguente denial of service. La versione 0.19.2 corregge il problema.
Fonti
1- CVE-2026-33936Ricerca
Vulnerabilità di Denial of Service in ecdsa (PyPI)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.