### Impacto O tipo univ.Real converteu seu valor (mantissa, base, expoente) em um flutuante Python usando exato expontância de grande inteiro. Um valor REAL codificado por BER/ CER/ DER, apenas alguns bytes de comprimento, pode carregar um expoente muito grande, causando este cálculo para tentar materializar um inteiro astronomicamente grande. Qualquer operação que acione a conversão flutuar em tal valor decodificado — prettyPrint(), str(), comparação, aritmética ou uma chamada explícita flutuação () — consome excessiva CPU e memória, pendurando o processo. Aplicações que descodificam ASN não confiável. 1 dados e, em seguida, imprimir, registrar ou comparar os objetos descodificados são vulneráveis à negação de serviço. A decodificação por si só não desencadeia o problema. ### Componentes afetados - pyasn 1.type.univ.Real — conversão flutuante (__float__() e tudo o que nele foi construído: joliPrint(), str(), comparações, aritmética, int()) - Alcançable através do pyasn 1.codec.ber, cer, e der decoders, que produzem objetos reais a partir de entradas não confiáveis; também através de valores reais diretamente construídos.
Os codificadores e o codec nativo não são afetados. Aplicativos que nunca lidam com ASN. 1 Os valores REAIS não são afetados. ### Patches Fixos em pyasn 1 0.6.4. Binaria (base- 2 ) os valores são convertidos agora com math.ldexp(), e decimal (base- 10 ) valores com expoentes além do intervalo de flutuação aumentar o OverflowError sem construir inteiros intermediários enormes. O comportamento existente é preservado: valores fora do alcance aumentam o OverflowError e o prettyPrint() os torna como . ### Arrancamentos Evite converter, imprimir ou comparar objetos reais decodificados de fontes não confiáveis; inspecione o tuplo bruto (mantissa, base, expoente) em vez disso.
Registro de aconselhamento: GHSA-hm 4 w- wwcw- mr 6 r. Identificadores relacionados: CVE- 2026 - 59886. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 19: 11: 20.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 19: 11: 20.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Software afetado e informações de versão: PyPI pacote pyasn 1 — ECOSISTEM: introduzido 0, corrigido 0.6.4. Classificação e evidência: identificadores de fraqueza CWE- 400. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.