CVE-2026-33936
python-ecdsa: 細工された秘密鍵における不適切なDER長検証によるサービス拒否
- 公開済み
- 2026/03/27
- 更新済み
- 2026/04/01
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/18
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L低 · 今後 30 日間
- パーセンタイル
- 40.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
`ecdsa` PyPIパッケージは、ECC(楕円曲線暗号)の純Python実装であり、ECDSA(楕円曲線デジタル署名アルゴリズム)、EdDSA(エドワーズ曲線デジタル署名アルゴリズム)、およびECDH(楕円曲線ディフィー・ヘルマン鍵共有)をサポートしています。バージョン0.19.2より前では、低レベルのDER解析関数の問題により、公開API関数から予期しない例外が発生する可能性があります。`ecdsa.der.remove_octet_string()`は、エンコードされた長さが利用可能なバッファを超える切り詰められたDERを受け入れます。例えば、4096バイトの長さを宣言しながら3バイトしか提供しないOCTET STRINGは、拒否される代わりに正常に解析されます。そのため、巧妙に細工されたDER入力により、`SigningKey.from_der()`が不正なDERをきれいに拒否する(例えば、`UnexpectedDER`や`ValueError`を発生させる)代わりに、内部例外(`IndexError: index out of bounds on dimension 1`)を発生させる可能性があります。信頼できないDER秘密鍵を解析するアプリケーションは、予期しない例外を処理しない場合にクラッシュし、サービス拒否を引き起こす可能性があります。バージョン0.19.2でこの問題は修正されています。
ソース
1ecdsa(PyPI)におけるサービス拒否(DoS)の脆弱性
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。