7*24小时技术支持
海外CN2服务器(客服1)
近日,网络应急团队监测到Oracle发布的四月补丁中,存在一个签名密钥缺陷漏洞。Java未检查ECDSA签名算法r和s为0的情况,当使用JDK自带的ECDSA算法进行签名校验时,存在被绕过的可能。
【受影响版本】
Oracle Java SE 17.0.2
Oracle Java SE 18
Oracle GraalVM Enterprise Edition 21.3.1
Oracle GraalVM Enterprise Edition 22.0.0.2
JDK(Java Development Kit)称为Java开发包或Java开发工具,是一个编写Java的Applet小程序和应用程序的程序开发环境。
漏洞复现:
我司应急团队及时进行了复现:
Oracle官方称受影响版本为Oracle Java SE 17.0.2,Oracle Java SE 18,Oracle GraalVM Enterprise Edition 21.3.1,Oracle GraalVM Enterprise Edition 22.0.0.2,经过测试发现Oracle Java SE 17.0.1也受影响。