
أداة اختبار مبنية على Java لثغرة التحقق من التوقيعات ECDSA CVE-2022-21449. تفحص JVM بحثًا عن خلل التوقيعات النفسية (Psychic Signatures) وتُبلغ عن حالة الثغرة أو التصحيح.
هناك ثغرة جديدة CVE-2022-21449 تحتوي على خلل في التحقق من توقيع ECDSA. وهي أحد الخوارزميات المستخدمة مع JWT على سبيل المثال. نقتبس من منشور المدونة:
إذا كنت قد نشرت Java 15 أو Java 16 أو Java 17 أو Java 18 في بيئة الإنتاج، فيجب أن تتوقف عما تفعله وتحدّث فورًا لتثبيت الإصلاحات الواردة في تحديث التصحيحات الحرجة لشهر أبريل 2022.
./gradlew package && java -jar target/vulntest.jar
ستعرض الحالة VULNERABLE إذا كان جهاز JVM الذي استخدمته لتشغيلها عرضةً لخلل التحقق من التوقيع، وnot vulnerable في الحالات الأخرى.
سيتم أيضًا طباعة بائع JVM وإصدارها فقط للتأكد من أن