Ad

CVE-2026-87733

MEDIUM CVSS 3.1: 6,2 EPSS 0.15%
Обновлено 9 сентября 2026
mirage-crypto-ec
Параметр Значение
CVSS 6,2 (MEDIUM)
Уязвимые версии до 2.2.0
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик mirage-crypto-ec
Публичный эксплойт Нет

Проблема была обнаружена в функции mirage-crypto-ec до версии 2.2.0 для OCaml. Функции ECDSA {P256,P384,P521}.Dsa.pub_of_octets принимают 0x00, кодировку бесконечной точки, в качестве открытого ключа. С помощью этого открытого ключа подписи можно подделать без закрытого ключа.

Показать оригинальное описание (EN)

An issue was discovered in the mirage-crypto-ec function before 2.2.0 for OCaml. The ECDSA functions {P256,P384,P521}.Dsa.pub_of_octets accept 0x00, the encoding of the point at infinity, as a public key. With that public key, signatures can be forged without a private key.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1