UNKNOWNCVE-2022-24771
node-forge における暗号署名の不適切な検証
プラットフォーム
nodejs
コンポーネント
node-forge
修正バージョン
1.3.0
### 影響 RSA PKCS#1 v1.5 署名検証コードは、ダイジェストアルゴリズム構造のチェックが緩いです。これにより、細工された構造がパディングバイトを盗み、PKCS#1 エンコードされたメッセージの未チェック部分を使用して、公開指数が低い場合に署名を偽造する可能性があります。 ### パッチ この問題は `node-forge` `1.3.0` で修正されました。 ### 参考文献 詳細については、以下を参照してください。 ["Bleichenbacher's RSA signature forgery based on implementation error"](https://mailarchive.ietf.org/arch/msg/openpgp/5rnE9ZRN1AokBVj3VqblGlP63QE/) by Hal Finney. ### 詳細情報 このアドバイザリについてご質問やご意見がございましたら: * [forge](https://github.com/digitalbazaar/forge) で issue をオープンしてください * [example email address](mailto:security@digitalbazaar.com) までメールでお問い合わせください
修正方法
公式パッチはありません。回避策を確認するか、アップデートを監視してください。