Java Psychic 簽章

high Web App Scanning Plugin ID 113242

概要

Java Psychic 簽章

說明

Oracle Java SE 15、17 和 18 版,以及 Oracle GraalVM Enterprise Edition 21.3.1 和 22.0.0.2 版未正確驗證以橢圓曲線數位簽章演算法 (ECDSA) 為基礎的簽章。攻擊者可藉由將簽章的 `r` 和 `s` 元件值強制為零,針對任何訊息和公開金鑰偽造有效的簽章,而包含弱點的程式庫或元件版本會接受該簽章。攻擊者可利用此弱點來繞過任何依賴此演算法及其 Java 實作的安全性機制。

解決方案

從 2022 年 4 月起,針對有弱點的元件套用 Oracle 重要修補程式更新。

另請參閱

https://neilmadden.blog/2022/04/19/psychic-signatures-in-java/

https://www.oracle.com/security-alerts/cpuapr2022.html

Plugin 詳細資訊

嚴重性: High

ID: 113242

類型: remote

已發布: 2022/6/28

已更新: 2024/1/8

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2022-21449

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

CVSS 評分資料來源: CVE-2022-21449

弱點資訊

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

CVE: CVE-2022-21449