Një dobësi në bibliotekën OpenPGP.js, e cila lejon kalimin e verifikimit të mesazheve

Në bibliotekën OpenPGP.js është identifikuar një dobësi (CVE-2025-47934), e cila lejon një sulmues të dërgojë një mesazh të modifikuar që do të njihet nga marrësi si i verifikuar (funksionet openpgp.verify dhe openpgp.decrypt do të kthejnë një tregues të suksesshëm të verifikimit të nënshkrimit digjital, megjithëse përmbajtja është zëvendësuar dhe ndryshon nga të dhënat për të cilat u krijua nënshkrimi). Dobësia është adresuar në lëshimet OpenPGP.js 5.11.3 dhe 6.1.1. Problemi shfaqet vetëm në degët OpenPGP.js 5.x dhe 6.x, dhe nuk prek OpenPGP.js 4.x.

Biblioteka OpenPGP.js ofron një zbatim të plotë të protokollit OpenPGP në gjuhën JavaScript, që lejon kryerjen e operacioneve të enkriptimit në shfletues dhe punimin me nënshkrime digjitale të bazuara në çelësa publikë. Projekti zhvillohet nga zhvilluesit e Proton Mail dhe, përveç organizimit të enkriptimit end-to-end të mesazheve në Proton Mail, përdoret në projekte të tilla si FlowCrypt, Mymail-Crypt, UDC, Encrypt.to, PGP Anywhere dhe Passbolt.

Dobësia prek procedurat e verifikimit të nënshkrimit të integruar në tekstin e nënshkrimit (openpgp.verify) dhe mesazhet e nënshkruara dhe të enkriptuara (openpgp.decrypt). Një sulmues mund të përdorë mesazhe të nënshkruara ekzistuese për të formuar mesazhe të reja, gjatë nxjerrjes së të cilave versioni i dobët i OpenPGP.js do të nxjerrë përmbajtjen e zëvendësuar, e cila ndryshon nga përmbajtja e mesazhit të nënshkruar origjinal. Dobësia nuk prek nënshkrimet që shpërndahen veçmas nga teksti (problemi shfaqet vetëm gjatë transmetimit të nënshkrimit së bashku me tekstin si një bllok të dhënash).

Për të formuar një mesazh të zëvendësuar, një sulmuesi i nevojitet vetëm një mesazh me nënshkrim të integruar ose të veçantë, si dhe njohja e të dhënave origjinale të nënshkruara në këtë mesazh. Sulmuesi mund të ndryshojë mesazhin në mënyrë që nënshkrimi i modifikuar të vazhdojë të konsiderohet korrekt. Po ashtu, mund të ndryshohen mesazhe të enkriptuara me nënshkrim, gjatë nxjerrjes së të cilave do të kthehen të dhënat e shtuara nga sulmuesi.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster