Найти тему
6078 подписчиков

«Уязвимость ​​CVE-2022-21449 или "Psychic Signatures", которая была обнаружена в Java 15-18, позволяет обойти механизм проверки ECDSA-подписи и подделать исходное сообщение. Если приложение использует уязвимую версию Java для валидации JWT-токенов на базе алгоритма ES256, злоумышленник может получить доступ к приложению от лица любого пользователя.


Чтобы исправить этот пробел, а также иметь возможность "поиграть" с приложением, которое максимально приближено к реальному, я создал стенд. На нем можно протестировать все возможные векторы атаки».
«Уязвимость ​​CVE-2022-21449 или "Psychic Signatures", которая была обнаружена в Java 15-18, позволяет обойти механизм проверки ECDSA-подписи и подделать исходное сообщение.
Около минуты