Java Psychic の署名

high Web App Scanning プラグイン ID 113242

概要

Java Psychic の署名

説明

Oracle Java SE バージョン 15、17、18、ならびに Oracle GraalVM Enterprise Edition バージョン 21.3.1 および 22.0.0.2 は、Ellipic Curve Digital Signature Algorithm (ECDSA) ベースの署名を適切に検証しません。署名の「r」および「s」コンポーネントの値を強制的にゼロにすることで、攻撃者は、脆弱なライブラリまたはコンポーネントのバージョンによって受け入れられる任意のメッセージの有効な署名および公開鍵を偽造する可能性があります。攻撃者がこの脆弱性を利用して、このアルゴリズムとその Java 実装に依存するセキュリティメカニズムをバイパスする可能性があります。

ソリューション

脆弱なコンポーネントに 2022 年 4 月以降の Oracle Critical Patch Update を適用してください。

参考資料

https://neilmadden.blog/2022/04/19/psychic-signatures-in-java/

https://www.oracle.com/security-alerts/cpuapr2022.html

プラグインの詳細

深刻度: High

ID: 113242

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2022/6/28

更新日: 2024/1/8

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS スコアのソース: CVE-2022-21449

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

CVSS スコアのソース: CVE-2022-21449

脆弱性情報

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

参照情報

CVE: CVE-2022-21449