热门Forge库修复签名验证绕过漏洞

news/2025/11/28 23:36:47/文章来源:https://www.cnblogs.com/qife122/p/19284446

热门Forge库修复签名验证绕过漏洞

node-forge软件包(一个流行的JavaScript密码学库)中存在漏洞,可通过构造看似有效的数据来绕过签名验证。

该漏洞被追踪为CVE-2025-12816,被评为高危等级。它源于该库的ASN.1验证机制,该机制允许畸形数据即使密码学无效也能通过检查。

美国国家漏洞数据库(NVD)中的漏洞描述写道:“node-forge 1.3.1及更早版本中的解释冲突漏洞使未经认证的攻击者能够构造ASN.1结构来使模式验证不同步,产生语义分歧,可能绕过下游密码学验证和安全决策。”

Palo Alto Networks的Hunter Wodzenski发现了该漏洞,并负责任地报告给了node-forge开发人员。

研究人员警告说,依赖node-forge来强制执行ASN.1衍生密码学协议结构和完整性的应用程序可能被诱骗验证畸形数据,并提供了一个概念证明,演示了伪造的有效载荷如何欺骗验证机制。

卡内基梅隆大学CERT-CC的安全公告解释说,影响因应用程序而异,可能包括身份验证绕过、签名数据篡改和证书相关功能的滥用。

CERT-CC警告说:“在密码学验证在信任决策中起核心作用的环境中,潜在影响可能很显著。”

考虑到node-forge非常流行,在Node包管理器(NPM)注册表上每周下载量接近2600万,影响可能很重大。

该库被需要在JavaScript环境中实现密码学和公钥基础设施(PKI)功能的项目使用。

修复已于今天早些时候在1.3.2版本中发布。建议使用node-forge的开发人员尽快切换到最新版本。

广泛使用的开源项目中的漏洞在其公开披露和补丁可用后可能持续很长时间。这可能由于各种原因发生,环境复杂性和需要测试新代码是其中一些原因。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/980191.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

C++ 构造函数、析构函数

构造函数:定义了一个名称和类名相同,并且没有返回值的函数 构造函数会在类被实例化的时候被调用。对象实例化的时候,会调用构造函数。 析构函数: 析构函数会在对象销毁的时候,会调用析构函数。 class Dog { publi…

函数基础

函数 定义:具有独立功能的代码块组成一个整体,使其具有特殊功能的代码 作用:提高代码的复用性与代码的编写效率 结构:def 函数名(参数):函数体 1.定义函数 2.调用函数 调用函数必须保证函数已经存在 def life(…

OEM K-008 BMW Motorcycle Key Adapter Cable: All Keys Lost Matching Ignition Programming

BMW Motorcycle Key Troubles? The OEM K-008 Adapter Cable Solves "All Keys Lost" in Minutes Problem: All Keys Lost – A BMW Motorcycle Owner’s Nightmare Losing all keys for your BMW motorcyc…

ubuntu无法执行二进制文件

ubuntu无法执行二进制文件由于我有双系统同时访问代码文件的需求,所以我在exfat分区上存放了我的代码数据并且直接在exfat分区上编译运行代码。但是在终端执行的时候,提示Permission denied,使用bash执行命令又提示.…

FOC调试笔记

FOC调试笔记电机抖动原因记录: 一、电角度零点和磁编码器零点位置对齐。对齐前调整电机位置应设置ud参数而不是uq.(即产生的电场角度和转子目 标角度相等,而不是相差90度) 二、磁编码器读取速度不够。as5600采用12…

halo博客配置微软SSO指南

halo博客配置微软SSO指南0x00 前言 这两天看到Halo的oauth插件更新了,支持了第三方SSO,于是想到用微软账号绑定博客账号。但是找了一圈发现配置SSO的博客不多,于是决定自己折腾,遂有了此篇指南。 0x01 azure配置 s…

cmake编译stm项目提示“selected processor does not support `isb 0xF in ARM mode”

cmake编译stm项目提示“selected processor does not support `isb 0xF in ARM mode”使用cmake编译stm32f4项目时报错: /tmp/ccPlYrhB.s: Assembler messages: /tmp/ccPlYrhB.s:1014: Error: selected processor doe…

OEM K-010 Key 46 Adapter Cable for BMW Motorcycle: Ignition Programming All Keys Lost Matching

When All BMW Motorcycle Keys Are Lost: The Pain Point Every Owner and Mechanic Faces Losing all keys to your BMW motorcycle is more than an inconvenience—it’s a major disruption. Whether you’re a da…

stm32f4 USB host无法解析hid键盘数据

stm32f4 USB host无法解析hid键盘数据故障表现: 使用st官方hal库函数写项目时发现始终无法读取键盘的按键值,使用调试器发现 USBH_HID_GetKeybdInfo(&hUsbHostFS) 函数始终返回NULL;删除后续iic显示函数后可以正…

官方实锤!2025浙江GEO优化榜TOP5,这些企业正在重新定义流量规则

官方实锤!2025浙江杭州GEO优化榜TOP5,这些企业正在重新定义流量规则技术+效果双重认证,浙江杭州GEO优化领域迎来新一轮洗牌在AI搜索逐渐主宰流量分发的2025年,一场围绕企业信息曝光的“AI入口争夺战” 已悄然打响。…

别瞎找!2025浙江舆情优化Top5实干家,核心优势全拆解

别瞎找!2025浙江舆情优化Top5实干家,核心优势全拆解" 一次舆情海啸,足以让十年的品牌积累毁于一旦。在AI主导信息分发的2025年,你的舆情管理还停留在“事后灭火”吗? 在数字经济高速发展的浙江,一批舆情优化…

浙江网络舆情处置实战派大揭秘! 杭州本土企业都夸稳的5家王牌公司

浙江网络舆情处置实战派大揭秘!杭州本土企业都夸稳的5家王牌公司 导语: 老铁们,2025年了还在为企业负面舆情头疼?浙江作为经济大省,每天网络上风吹草动都能影响企业生死。今天咱不整虚的,就聊聊杭州本土企业圈里…

省网信办权威指导!2025浙江舆情处置TOP榜,这5家企业“稳”到离谱!

省网信办权威指导!2025浙江舆情处置TOP榜,这5家企业“稳”到离谱! 在信息爆炸的互联网时代,舆情就像一场突如其来的“风暴”,稍有不慎就可能让企业辛苦建立的品牌形象毁于一旦。不过,浙江有这样一群“舆情卫士”…

251128好困的一天

药好像有用,继续吃, 今天啥事儿都没做,就硬座 以后都这样吧。 都不知道该吃啥呢,美团都点完了,食堂也没啥好吃的

浙江网络舆情处置实战派大揭秘!杭州本土企业都夸稳的5家王牌公司

浙江网络舆情处置实战派大揭秘!杭州本土企业都夸稳的5家王牌公司 导语: 老铁们,2025年了还在为企业负面舆情头疼?浙江作为经济大省,每天网络上风吹草动都能影响企业生死。今天咱不整虚的,就聊聊杭州本土企业圈里…

11月28日日记

1.今天上形势与政策 2.明天放假 3.JSP 页面中使用 <%= request.getParameter("name") %> 无法获取前端表单提交的参数;核心信息:表单提交方式为 POST、表单 action 路径是 /submit、Servlet 中重写 …

融合加密与鲁棒聚合的联邦学习系统抵御投毒攻击

兰斯洛特联邦学习系统创新性地将全同态加密与拜占庭鲁棒聚合相结合,通过基于掩码的加密排序、延迟重线性化和GPU加速等技术,在保护客户端数据隐私的同时有效抵御投毒攻击,显著提升训练效率。系统架构概述 兰斯洛特系…

CKA 第2题 ingress参考官网时,要注意

CKA 第2题 ingress参考官网时,要注意

CGDI K2 Remote Programmer: ID48 96-Bit Key Copy Online Calculation Token

Solving the Challenge of ID48 96-Bit Key Copying: The CGDI K2 Token Advantage For European and American car owners and repair shops, modern vehicle security systems—especially those using ID48 96-bit …