UNKNOWNCVE-2022-24771

node-forge における暗号署名の不適切な検証

プラットフォーム

nodejs

コンポーネント

node-forge

修正バージョン

1.3.0

### 影響 RSA PKCS#1 v1.5 署名検証コードは、ダイジェストアルゴリズム構造のチェックが緩いです。これにより、細工された構造がパディングバイトを盗み、PKCS#1 エンコードされたメッセージの未チェック部分を使用して、公開指数が低い場合に署名を偽造する可能性があります。 ### パッチ この問題は `node-forge` `1.3.0` で修正されました。 ### 参考文献 詳細については、以下を参照してください。 ["Bleichenbacher's RSA signature forgery based on implementation error"](https://mailarchive.ietf.org/arch/msg/openpgp/5rnE9ZRN1AokBVj3VqblGlP63QE/) by Hal Finney. ### 詳細情報 このアドバイザリについてご質問やご意見がございましたら: * [forge](https://github.com/digitalbazaar/forge) で issue をオープンしてください * [example email address](mailto:security@digitalbazaar.com) までメールでお問い合わせください

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める