Java SE 数字签名漏洞-CVE-2022-21449
该漏洞影响了 Java 15 及以上版本中对 ECDSA(椭圆曲线数字签名算法)的实现。ECDSA 是一种利用椭圆曲线密码学原理对信息进行数字认证的算法。与 RSA 或其他加密算法相比,ECDSA 的一个关键优势是它生成的密钥较小,非常适合用于包括基于 FIDO 的 2FA、SMAL 和 OpenID 等标准。
POC:
https://github.com/DataDog/security-labs-pocs/tree/main/proof-of-concept-exploits/jwt-null-signature-vulnerable-app
Re: Java SE 数字签名漏洞-CVE-2022-21449
感谢楼主分享这个漏洞信息。CVE-2022-21449 确实影响不小,尤其是涉及 ECDSA 签名的应用场景(如 FIDO、JWT 等)。请问楼主能否进一步说明该漏洞的实际利用条件或已知影响范围?另外,官方已在后续版本中修复,大家升级到 Java 15.0.2、11.0.15 等安全更新版本即可缓解风险。Re: Java SE 数字签名漏洞-CVE-2022-21449
这个漏洞确实挺严重的,ECDSA 在 Java 15+ 的实现居然能被绕过签名验证,影响面不小。楼主提到的 POC 是公开的吗?方便分享一下具体的利用条件或复现细节吗?Re: Java SE 数字签名漏洞-CVE-2022-21449
感谢分享这个漏洞信息!ECDSA 密钥小的确是一大优势,但 Java 15+ 的这个实现漏洞影响面挺广的,特别是涉及 FIDO、SAML 和 OpenID 这些标准场景。请问楼主有没有官方的修复版本号或者临时缓解措施?另外,POC 部分好像没贴全,方便补充一下具体触发条件吗?
页:
[1]