Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-12401

Опубликовано: 08 окт. 2020
Источник: nvd
CVSS3: 4.7
CVSS2: 1.9
EPSS Низкий

Уязвимость переменного времени выполнения при генерации ECDSA подписей в Firefox и Firefox для Android, связанная с удалением выравнивания в "nonce"

Описание

При генерации подписи ECDSA выравнивание, применяемое в nonce для обеспечения постоянного времени выполнения скалярного умножения, было удалено. Это приводит к выполнению с переменным временем в зависимости от секретных данных.

Затронутые версии ПО

  • Firefox версий ниже 80
  • Firefox для Android версий ниже 80

Тип уязвимости

Переменное время выполнения

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 80.0 (исключая)
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:android:*:*
Версия до 80.0 (исключая)

EPSS

Процентиль: 22%
0.0007
Низкий

4.7 Medium

CVSS3

1.9 Low

CVSS2

Дефекты

CWE-203

Связанные уязвимости

CVSS3: 4.7
ubuntu
около 5 лет назад

During ECDSA signature generation, padding applied in the nonce designed to ensure constant-time scalar multiplication was removed, resulting in variable-time execution dependent on secret data. This vulnerability affects Firefox < 80 and Firefox for Android < 80.

CVSS3: 4.4
redhat
больше 5 лет назад

During ECDSA signature generation, padding applied in the nonce designed to ensure constant-time scalar multiplication was removed, resulting in variable-time execution dependent on secret data. This vulnerability affects Firefox < 80 and Firefox for Android < 80.

CVSS3: 4.7
debian
около 5 лет назад

During ECDSA signature generation, padding applied in the nonce design ...

CVSS3: 4.7
github
больше 3 лет назад

During ECDSA signature generation, padding applied in the nonce designed to ensure constant-time scalar multiplication was removed, resulting in variable-time execution dependent on secret data. This vulnerability affects Firefox < 80 and Firefox for Android < 80.

CVSS3: 4.4
fstec
больше 5 лет назад

Уязвимость набора библиотек NSS (Network Security Services), связанная с использованием криптографического алгоритма ECDSA (Elliptic Curve Digital Signature Algorithm), содержащего дефекты, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 22%
0.0007
Низкий

4.7 Medium

CVSS3

1.9 Low

CVSS2

Дефекты

CWE-203