Vulnerability in the OpenPGP.js library allows bypassing message verification

W bibliotece OpenPGP.js zidentyfikowano lukę (CVE-2025-47934), która pozwala atakującemu wysłać zmodyfikowaną wiadomość, która zostanie odebrana przez odbiorcę jako zweryfikowana (funkcje openpgp.verify i openpgp.decrypt zwrócą oznaczenie pomyślnej weryfikacji podpisu cyfrowego, mimo że treść została zmieniona i różni się od danych, dla których stworzono podpis). Luka została naprawiona w wersjach OpenPGP.js 5.11.3 i 6.1.1. Problem występuje jedynie w gałęziach OpenPGP.js 5.x i 6.x i nie dotyczy OpenPGP.js 4.x.

Biblioteka OpenPGP.js oferuje samodzielną implementację protokołu OpenPGP w języku JavaScript, umożliwiającą wykonywanie operacji szyfrowania w przeglądarce i pracę z podpisami cyfrowymi opartymi na kluczach publicznych. Projekt jest rozwijany przez programistów Proton Mail i oprócz organizacji end-to-end szyfrowania wiadomości w Proton Mail wykorzystywany jest w takich projektach jak FlowCrypt, Mymail-Crypt, UDC, Encrypt.to, PGP Anywhere i Passbolt.

Luka dotyczy procedur weryfikacji wpisanej w treść podpisu (openpgp.verify) oraz podpisanych i zaszyfrowanych wiadomości (openpgp.decrypt). Atakujący może wykorzystać istniejące podpisane wiadomości do generowania nowych wiadomości, przy rozpakowywaniu których podatna wersja OpenPGP.js wyodrębni wstawioną treść, różniącą się od treści oryginalnej podpisanej wiadomości. Luka nie dotyczy podpisów przesyłanych oddzielnie od tekstu (problem występuje tylko podczas przesyłania podpisu razem z tekstem jako jednego bloku danych).

Aby utworzyć podstawową wiadomość, atakujący potrzebuje jedynie jednego komunikatu z wpisanym lub oddzielnym podpisem, a także wiedzy o danych źródłowych podpisanych w tej wiadomości. Atakujący może zmienić wiadomość w taki sposób, aby dla zmodyfikowanej wersji podpis nadal był uważany za poprawny. Podobnie można zmienić zaszyfrowane wiadomości z podpisem, przy rozpakowywaniu których będą zwracane dodatkowe dane dodane przez atakującego.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster