CVE-2026-33936
python-ecdsa: Negação de serviço via validação inadequada do comprimento DER em chaves privadas criadas de forma maliciosa
- Publicado
- 27 de mar. de 2026
- Atualizado
- 1 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 18 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 40,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O pacote PyPI `ecdsa` é uma implementação pura em Python de ECC (Criptografia de Curva Elíptica) com suporte para ECDSA (Algoritmo de Assinatura Digital de Curva Elíptica), EdDSA (Algoritmo de Assinatura Digital de Curva de Edwards) e ECDH (Diffie-Hellman de Curva Elíptica). Antes da versão 0.19.2, um problema nas funções de análise DER de baixo nível pode fazer com que exceções inesperadas sejam levantadas pelas funções da API pública. `ecdsa.der.remove_octet_string()` aceita DER truncado onde o comprimento codificado excede o buffer disponível. Por exemplo, uma OCTET STRING que declara um comprimento de 4096 bytes, mas fornece apenas 3 bytes, é analisada com sucesso em vez de ser rejeitada. Por causa disso, uma entrada DER maliciosamente criada pode fazer com que `SigningKey.from_der()` levante uma exceção interna (`IndexError: index out of bounds on dimension 1`) em vez de rejeitar limpo o DER malformado (por exemplo, levantando `UnexpectedDER` ou `ValueError`). Aplicações que analisam chaves privadas DER não confiáveis podem falhar se não tratarem exceções inesperadas, resultando em negação de serviço. A versão 0.19.2 corrige o problema.
Fontes
1- CVE-2026-33936Pesquisa
Vulnerabilidade de Negação de Serviço em ecdsa (PyPI)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.