4月22nd,2022:CyberHoot 已调查了 Java 产品漏洞,追踪为 CVE-2022-21449 允许账户在无需身份验证的情况下被远程利用。换句话说,此漏洞可以被未经身份验证进入您网络的人员从您的网络外部利用。这是通过与 电子签名 那些 认证中.
当提交基于椭圆曲线密码学的数字签名时,你应该向接收者证明你拥有与公钥对应的私钥,他们将使用该公钥在你这边验证签名。
简单来说,你需要对要验证的数据(例如电子邮件或软件更新)进行固定长度的哈希运算(例如 SHA-256),然后用你的私钥对该哈希值进行签名,最后提交哈希值和签名。接收方使用匹配的公钥验证哈希值,然后使用该哈希值验证邮件内容(因此邮件长度可以是任意的)。
由于您的私钥无法通过相应的公钥反向推导出来,因此您的公钥实际上可以公开,并且可以通过多种方式证明与您的私钥相匹配。
换句话说,除非您有权访问相关的私钥,否则您无法提供可以通过的数字签名,因此,如果收件人认为您已以应有的谨慎方式保管了您的私钥,那么这种签名检查在当今的在线代码和数据交换中提供了至关重要的验证级别。
但是,正如安全研究员Madden 去年 12 月发现并向 Oracle 报告的那样,如果将完全空白的“心理签名”提供给 Java 的椭圆曲线验证代码,黑客就可以使用该签名,该签名在与任何公钥进行“验证”时都会被标记为有效。
换句话说,攻击者要么需要侵入您的网络并窃取您的私钥才能冒充您,要么每次都只需提供空白签名即可通过审核!
请尽快更新您的Java版本!
最新的 Java 版本是Java 17(长期支持)和Java 18,它们分别更新至17.0.3和18.0.1。
较旧但仍受支持的版本也已进行了修补,包括Java 7、Java 8和Java 11,它们分别更新为版本7u341、版本8u331和11.0.15。
请记住,可以同时安装多个 Java 版本,可以是Java 开发工具包(JDK) 或 Java运行时环境(JRE)。
您可以通过搜索名为 java (或 java.exe 在 Windows 上)。
您可以通过运行命令来检查每个 Java 可执行文件代表什么版本 java -version.
如果您订阅了 CyberHoot 的服务,您将可以访问我们的政策和流程库,其中包含漏洞警报管理流程文档。该文档规定了如何应对此类情况以及在什么时间范围内进行响应。如果您的公司尚未采用类似 VAMP 的流程,那么现在正是开始的好时机。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。