Java数字签名伪造漏洞
发布于 2023-12-28 19:19:05
Java 数字签名伪造漏洞
影响范围:
Oracle Java SE 7u311
Oracle Java SE 11.0.14
Oracle Java SE 17.0.2
Oracle Java SE 18
Oracle GraalVM Enterprise Edition 20.3.5
Oracle GraalVM Enterprise Edition 21.3.1
Oracle GraalVM Enterprise Edition 22.0.0.2
漏洞编号:
CVE-2022-21449
漏洞类型:
数字签名伪造
利用条件:
无
综合评价:
<利用难度>:低
<威胁等级>:高危
该漏洞存在于Java的ECDSA签名算法的实现中,ECDSA算法是对消息进行签名和验证内容的真实性和完整性的加密机制。攻击者利用该漏洞可以伪造签名和绕过认证过程,攻击者可以轻易地伪造SSL证书类型和握手(允许通信的拦截和修改)、签名的JWT、SAML证明或OIDC ID token、甚至WebAuthn认证消息。
https://github.com/khalednassar/CVE-2022-21449-TLS-PoC
https://neilmadden.blog/2022/04/19/psychic-signatures-in-java/