
Probador basado en Java para la vulnerabilidad de verificación de firma ECDSA CVE-2022-21449. Comprueba la JVM para el error Psychic Signatures e informa el estado vulnerable o parcheado.
Hay una nueva CVE-2022-21449 que tiene un error en la verificación de firmas ECDSA. Es uno de los algoritmos utilizados con JWT, por ejemplo. Citando la publicación del blog
Si ha implementado Java 15, Java 16, Java 17 o Java 18 en producción, debe detener lo que está haciendo e inmediatamente actualizar para instalar las correcciones en la Actualización Crítica de Parches de abril de 2022.
./gradlew package && java -jar target/vulntest.jar
Indicará VULNERABLE en caso de que la JVM que usó para ejecutarla sea vulnerable al error de verificación de firmas y
not vulnerable en caso contrario.
También se imprimirá el proveedor y la versión de su JVM para estar seguro de que