Në bibliotekën OpenPGP.js është identifikuar një dobësi (CVE-2025-47934), e cila lejon një sulmues të dërgojë një mesazh të modifikuar, i cili do të perceptohet nga marrësi si i verifikuar (funksionet openpgp.verify dhe openpgp.decrypt do të kthejnë shenjën e një verifikimi të suksesshëm të nënshkrimit digjital, pavarësisht se përmbajtja është zëvendësuar dhe ndryshon nga të dhënat për të cilat u krijua nënshkrimi). Dobësia është eliminuar në lëshimet OpenPGP.js 5.11.3 dhe 6.1.1. Problemi shfaqet vetëm në degët OpenPGP.js 5.x dhe 6.x dhe nuk prek OpenPGP.js 4.x.
Biblioteka OpenPGP.js ofron një implementim të pavarur të protokollit OpenPGP në gjuhën JavaScript, që lejon ekzekutimin e operacioneve të enkriptimit në shfletues dhe punën me nënshkrime digjitale mbi baza të çelikut të hapur. Projekti zhvillohet nga zhvilluesit e Proton Mail dhe përveç organizimit të enkriptimit të plotë të mesazheve në Proton Mail, përdoret në projekte të tilla si FlowCrypt, Mymail-Crypt, UDC, Encrypt.to, PGP Anywhere dhe Passbolt.
Dobësia prek procedurat e verifikimit të nënshkrimit të integruar në tekst (openpgp.verify) dhe të mesazheve të nënshkruara dhe të enkriptuara (openpgp.decrypt). Një sulmues mund të përdorë mesazhet e nënshkruara për të formuar mesazhe të reja, duke i shpërbërë ato, ku versioni i dobët i OpenPGP.js do të nxjerrë përmbajtjen e futur, e cila ndryshon nga përmbajtja origjinale e mesazhit të nënshkruar. Dobësia nuk prek nënshkrimet e shpërndara veçmas nga teksti (problemi shfaqet vetëm kur nënshkrimi dërgohet së bashku me tekstin si një bllok të dhënash).
Për të formuar një mesazh të shtuar, një sulmues mjafton të ketë një mesazh me një nënshkrim të integruar ose të veçantë, si dhe njohjen e të dhënave origjinale që janë nënshkruar në këtë mesazh. Një sulmues mund të ndryshojë mesazhin në mënyrë që nënshkrimi për versionin e ndryshuar të vazhdojë të konsiderohet si korrekt. Po ashtu, mund të ndryshohen mesazhet e enkriptuara me nënshkrim, duke u rikuperuar të dhënat e shtuar nga sulmuesi gjatë shpërbërjes.
Burimi: opennet.ru
