Java 中新增了一个 CVE-2022-21449,该漏洞存在于 ECDSA 签名验证中。它是 JWT 等场景使用的算法之一。引用博客内容:
如果你在生产环境中部署了 Java 15、Java 16、Java 17 或 Java 18,应立即停止当前操作, 并立即更新以安装 2022 年 4 月关键补丁更新中的修复程序。
./gradlew package && java -jar target/vulntest.jar
如果用于运行该工具的 JVM 存在签名验证漏洞,则会显示 VULNERABLE,否则显示 not vulnerable。
同时也会打印你的 JVM 供应商及版本信息,以便确认。