Уязвимост в библиотеката OpenPGP.js, позволяваща заобикаляне на верификацията на съобщения

В библиотеката OpenPGP.js е открита уязвимост (CVE-2025-47934), която позволява на нападателя да изпрати модифицирано съобщение, което ще бъде прието от получателя като верифицирано (функциите openpgp.verify и openpgp.decrypt ще върнат индикатор за успешна проверка на цифровия подпис, въпреки че съдържанието е заменено и се различава от данните, за които е създаден подписа). Уязвимостта е отстранена в версиите OpenPGP.js 5.11.3 и 6.1.1. Проблемът се проявява само в клоновете OpenPGP.js 5.x и 6.x и не засяга OpenPGP.js 4.x.

Библиотеката OpenPGP.js предоставя самостоятелна реализация на протокола OpenPGP на JavaScript, позволяваща извършването на операции по криптиране в браузъра и работа с цифрови подписи на базата на открити ключове. Проектът се развива от разработчиците на Proton Mail и освен за организиране на криптиране на съобщения в Proton Mail, се използва в проекти като FlowCrypt, Mymail-Crypt, UDC, Encrypt.to, PGP Anywhere и Passbolt.

Уязвимостта засяга процедурите за верификация, вградени в текста на подписа (openpgp.verify) и подписаните и криптирани съобщения (openpgp.decrypt). Нападателят може да използва наличните подписани съобщения, за да генерира нови съобщения, при разопаковането на които уязвимата версия на OpenPGP.js ще извлече подмененото съдържание, различаващо се от съдържанието на оригиналното подписано съобщение. Уязвимостта не засяга подписи, разпространявани отделно от текста (проблемът се проявява само при предаване на подписа заедно с текста в единен блок от данни).

За да генерира подменено съобщение, на нападателя му е достатъчно наличието на едно съобщение с вградена или отделна подпис, както и знание за оригиналните данни, подписани в това съобщение. Нападателят може да промени съобщението така, че за променения вариант подпсът ще продължи да се счита за валиден. По същия начин могат да се променят криптирани съобщения с подпис, при разопаковането на които ще се връщат добавените от нападателя данни.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster