JavaJDK ECDSA签名密钥缺陷 (CVE-2022-21449)

时间 : 2022-04-22 22:38:00

近日,网络应急团队监测到Oracle发布的四月补丁中,存在一个签名密钥缺陷漏洞。Java未检查ECDSA签名算法r和s为0的情况,当使用JDK自带的ECDSA算法进行签名校验时,存在被绕过的可能。

【受影响版本】

  • Oracle Java SE 17.0.2

  • Oracle Java SE 18

  • Oracle GraalVM Enterprise Edition 21.3.1

  • Oracle GraalVM Enterprise Edition 22.0.0.2


JDK(Java Development Kit)称为Java开发包或Java开发工具,是一个编写Java的Applet小程序和应用程序的程序开发环境。

漏洞复现:

我司应急团队及时进行了复现:

Oracle官方称受影响版本为Oracle Java SE 17.0.2,Oracle Java SE 18,Oracle GraalVM Enterprise Edition 21.3.1,Oracle GraalVM Enterprise Edition 22.0.0.2,经过测试发现Oracle Java SE 17.0.1也受影响。


febfc709ca8b28a1fccdddfc8693b1a2.png

7*24小时技术支持
HKBGP
海外CN2服务器(客服1)
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【客服】
7*24小时技术支持
HKBGP
TG官方群组
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【群组】
HKBGP