Уязвимость алгоритма сложения точек эллиптической кривой при использовании смешанных координат Якобиана-афинной в Mozilla Firefox
Описание
Ошибка возникает в алгоритме сложения точек эллиптической кривой, который использует смешанные координаты Якобиана-афинной. Она может приводить к получению результата "POINT_AT_INFINITY" там, где этого не должно происходить. Злоумышленник с техникой "человек посередине" способен использовать эту уязвимость для вмешательства в соединение, что ведет к вычислению атакуемой стороной некорректного общего секрета.
Затронутые версии ПО
- Версии Firefox предшествующие 55
Тип уязвимости
Подмена данных
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- ExploitIssue TrackingThird Party Advisory
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- ExploitIssue TrackingThird Party Advisory
- Vendor Advisory
Уязвимые конфигурации
EPSS
5.9 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
An error occurs in the elliptic curve point addition algorithm that uses mixed Jacobian-affine coordinates where it can yield a result "POINT_AT_INFINITY" when it should not. A man-in-the-middle attacker could use this to interfere with a connection, resulting in an attacked party computing an incorrect shared secret. This vulnerability affects Firefox < 55.
An error occurs in the elliptic curve point addition algorithm that uses mixed Jacobian-affine coordinates where it can yield a result "POINT_AT_INFINITY" when it should not. A man-in-the-middle attacker could use this to interfere with a connection, resulting in an attacked party computing an incorrect shared secret. This vulnerability affects Firefox < 55.
An error occurs in the elliptic curve point addition algorithm that us ...
An error occurs in the elliptic curve point addition algorithm that uses mixed Jacobian-affine coordinates where it can yield a result "POINT_AT_INFINITY" when it should not. A man-in-the-middle attacker could use this to interfere with a connection, resulting in an attacked party computing an incorrect shared secret. This vulnerability affects Firefox < 55.
EPSS
5.9 Medium
CVSS3
4.3 Medium
CVSS2