安全公告:严重的 Java 加密漏洞

22 年 2022 月 XNUMX 日 | , 博客 安全公告:严重的 Java 加密漏洞


Java安全公告

4月22nd,2022:CyberHoot 已调查了 Java 产品漏洞,追踪为 CVE-2022-21449 允许账户在无需身份验证的情况下被远程利用。换句话说,此漏洞可以被未经身份验证进入您网络的人员从您的网络外部利用。这是通过与 电子签名 那些 认证中

Java产品漏洞

当提交基于椭圆曲线密码学的数字签名时,你应该向接收者证明你拥有与公钥对应的私钥,他们将使用该公钥在你这边验证签名。

简单来说,你需要对要验证的数据(例如电子邮件或软件更新)进行固定长度的哈希运算(例如 SHA-256),然后用你的私钥对该哈希值进行签名,最后提交哈希值和签名。接收方使用匹配的公钥验证哈希值,然后使用该哈希值验证邮件内容(因此邮件长度可以是任意的)。

由于您的私钥无法通过相应的公钥反向推导出来,因此您的公钥实际上可以公开,并且可以通过多种方式证明与您的私钥相匹配。

换句话说,除非您有权访问相关的私钥,否则您无法提供可以通过的数字签名,因此,如果收件人认为您已以应有的谨慎方式保管了您的私钥,那么这种签名检查在当今的在线代码和数据交换中提供了至关重要的验证级别。

但是,正如安全研究员Madden 去年 12 月发现并向 Oracle 报告的那样,如果将完全空白的“心理签名”提供给 Java 的椭圆曲线验证代码,黑客就可以使用该签名,该签名在与任何公钥进行“验证”时都会被标记为有效。

换句话说,攻击者要么需要侵入您的网络并窃取您的私钥才能冒充您,要么每次都只需提供空白签名即可通过审核!

你该怎么办?

请尽快更新您的Java版本!

最新的 Java 版本是Java 17(长期支持)Java 18,它们分别更新至17.0.318.0.1

较旧但仍受支持的版本也已进行了修补,包括Java 7Java 8Java 11,它们分别更新为版本7u341、版本8u33111.0.15

请记住,可以同时安装多个 Java 版本,可以是Java 开发工具包(JDK) 或 Java运行时环境(JRE)。

您可以通过搜索名为 java (或 java.exe 在 Windows 上)。

您可以通过运行命令来检查每个 Java 可执行文件代表什么版本 java -version.

您有一个漏洞警报管理流程,对吗?

如果您订阅了 CyberHoot 的服务,您将可以访问我们的政策和流程库,其中包含漏洞警报管理流程文档。该文档规定了如何应对此类情况以及在什么时间范围内进行响应。如果您的公司尚未采用类似 VAMP 的流程,那么现在正是开始的好时机。

来源
红帽

NakedSecurity——Sophos

零日 – Cybrary 术语

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

如果“苹果支持”回电,请挂断。

如果“苹果支持”回电,请挂断。

作者:凯蒂·博奎蒂 | 编辑:克雷格·泰勒 克雷格·泰勒编辑:本周的博客文章……

了解更多
认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

时不时地,会出现一些恶意软件,它们耍的花招巧妙到足以让安全研究人员停下来思考……

了解更多
SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

作者:克雷格·泰勒 我无法去咖啡馆,无法去打高尔夫,也无法与人友好地交谈……

了解更多