
Tester basato su Java per la vulnerabilità di verifica della firma ECDSA CVE-2022-21449. Controlla la JVM per il bug Psychic Signatures e segnala lo stato vulnerabile o corretto.
C'è un nuovo CVE-2022-21449 che presenta un bug nella verifica delle firme ECDSA. È uno degli algoritmi utilizzati con JWT, ad esempio. Citando il post del blog
Se hai implementato Java 15, Java 16, Java 17 o Java 18 in produzione, dovresti fermare quello che stai facendo e immediatamente aggiornare per installare le correzioni nel Critical Patch Update di aprile 2022.
./gradlew package && java -jar target/vulntest.jar
Indicherà VULNERABLE nel caso in cui la JVM utilizzata per eseguirlo sia vulnerabile al bug di verifica della firma e not vulnerable altrimenti.
Verranno inoltre stampati il vendor e la versione della tua JVM per essere sicuri che