Уязвимость в библиотеке OpenPGP.js, позволяющая обойти верификацию сообщений

Все новости из мира ОС Linux, BSD, Unix
Ответить
Аватара пользователя
[Ботя]
Тролль
Тролль
Сообщения: 90410
Зарегистрирован: 07 мар 2019, 15:48
ОС: MSDOS

Уязвимость в библиотеке OpenPGP.js, позволяющая обойти верификацию сообщений

Сообщение [Ботя] » 21 май 2025, 15:30

В библиотеке OpenPGP.js выявлена уязвимость (CVE-2025-47934), позволяющая злоумышленнику отправить модифицированное сообщение, которое будет воспринято получателем как верифицированное (функции openpgp.verify и openpgp.decrypt вернут признак успешной проверки цифровой подписи, несмотря на то, что содержимое заменено и отличается от данных, для которых создавалась подпись). Уязвимость устранена в выпусках OpenPGP.js 5.11.3 и 6.1.1. Проблема проявляется только в ветках OpenPGP.js 5.x и 6.x, и не затрагивает OpenPGP.js 4.x.

Подробнее...

Ответить

Вернуться в «Новости *nix»