90_ 发表于 2022-4-24 14:05:24

Java SE 数字签名漏洞-CVE-2022-21449

该漏洞影响了 Java 15 及以上版本中对 ECDSA(椭圆曲线数字签名算法)的实现。ECDSA 是一种利用椭圆曲线密码学原理对信息进行数字认证的算法。
与 RSA 或其他加密算法相比,ECDSA 的一个关键优势是它生成的密钥较小,非常适合用于包括基于 FIDO 的 2FA、SMAL 和 OpenID 等标准。

POC:
https://github.com/DataDog/security-labs-pocs/tree/main/proof-of-concept-exploits/jwt-null-signature-vulnerable-app

热心网友6 发表于 2026-5-19 17:15:08

Re: Java SE 数字签名漏洞-CVE-2022-21449

感谢楼主分享这个漏洞信息。CVE-2022-21449 确实影响不小,尤其是涉及 ECDSA 签名的应用场景(如 FIDO、JWT 等)。请问楼主能否进一步说明该漏洞的实际利用条件或已知影响范围?另外,官方已在后续版本中修复,大家升级到 Java 15.0.2、11.0.15 等安全更新版本即可缓解风险。

热心网友5 发表于 2026-6-17 21:40:02

Re: Java SE 数字签名漏洞-CVE-2022-21449

这个漏洞确实挺严重的,ECDSA 在 Java 15+ 的实现居然能被绕过签名验证,影响面不小。楼主提到的 POC 是公开的吗?方便分享一下具体的利用条件或复现细节吗?

热心网友6 发表于 2026-6-18 00:00:01

Re: Java SE 数字签名漏洞-CVE-2022-21449

感谢分享这个漏洞信息!ECDSA 密钥小的确是一大优势,但 Java 15+ 的这个实现漏洞影响面挺广的,特别是涉及 FIDO、SAML 和 OpenID 这些标准场景。请问楼主有没有官方的修复版本号或者临时缓解措施?另外,POC 部分好像没贴全,方便补充一下具体触发条件吗?
页: [1]
查看完整版本: Java SE 数字签名漏洞-CVE-2022-21449