• About Us
  • Privacy Policy
  • Terms of Use
  • Cookies Policy
mardi, 22 juillet 2025
TheBuzzly News | Dernières nouvelles | Rapports originaux
  • ACCUEIL
  • COMMENT FAIRE
    • All
    • SEO
    • WINDOWS 10
    • WINDOWS 11
    Bloquer l'accès à certains sites web avec le fichier hosts

    Bloquer l’accès à certains sites Web avec le fichier hosts

    Définir Google Chrome comme navigateur web par défaut sur Windows 11

    Définir Chrome comme navigateur par défaut sur Windows 11

    Un outil de peinture gratuit pour Windows, macOS et Linux

    Paw : Gestionnaire de mots de passe

    un gestionnaire de mots de passe simple et axé sur la confidentialité

    MediCat

    la meilleure boîte à outils pour le dépannage informatique

    Stasher

    masquer les dossiers sensibles sous Windows

    Installer macOS Sonoma sur PC avec VMware

    Installez macOS Sonoma sur un PC Windows avec VMware

    5 Expert Ways: How to Screenshot on Chromebook with Ease

    5 Expert Ways: How to Screenshot on Chromebook with Ease

    Right-Click Uninstall

    Désinstallez les applications sous Windows par un simple clic droit

    • WINDOWS 11
    • SEO
  • TECH
    • All
    • Apps
    • Mobile
    Sora : le générateur de vidéos par IA d’OpenAI

    Sora : la création de vidéos par intelligence artificielle d’OpenAI

    Micron to Start Plant Construction in August, Domestic Microchip Production to Begin by 2024-End: Report

    Micron commencera la construction de l’usine en août, la production nationale de micropuces commencera d’ici 2024-fin : rapport

    Twitter to Discontinue Newsletter Product Revue in 2023 Amid Elon Musk

    Twitter limite le nombre de tweets que les utilisateurs gratuits et vérifiés peuvent lire, aucun accès sans compte

    iPhone Supplier Foxconn to Invest $250 Million for EV Components Unit in Vietnam

    Le fournisseur d’iPhone Foxconn investira 250 millions de dollars dans une unité de composants EV au Vietnam

    • CRYPTO-MONNAIES
  • DIVERTISSEMENT
    • All
    • FILM
    • Gaming
    • Musique
    Chrissy Teigen a répondu à un commentaire Instagram qui interrogeait son « nouveau visage ».

    Chrissy Teigen a répondu à un commentaire Instagram qui interrogeait son « nouveau visage ».

    Eva Green - Getty Images

    Eva Green marquée après une scène de s*xe violente

    Exit Kim Kardashian, Taylor Swift est la nouvelle reine d'Instagram

    Adieu Kim Kardashian, Taylor Swift devient la nouvelle reine d’Instagram

    6 incroyables mystères historiques découverts par les utilisateurs de Reddit

    6 incroyables mystères historiques découverts par les utilisateurs de Reddit

    • CINÉMA
    • FILM
    • Musique
    • Gaming
  • MODE DE VIE
    • All
    • Mode
    • Santé
    8 caractéristiques communes d'un modèle de rôle

    8 caractéristiques communes d’un modèle de rôle

    Cinq conseils pour protéger votre espace personnel

    Cinq conseils pour protéger votre espace personnel

    7 histoires de réussite inspirantes en matière de finances personnelles d'utilisateurs de Reddit - Apprenez les secrets de la liberté financière !

    7 histoires de réussite inspirantes en matière de finances personnelles d’utilisateurs de Reddit – Apprenez les secrets de la liberté financière !

    8 histoires inspirantes sur l'autonomisation et la réussite des femmes - préparez-vous à être motivée !

    8 histoires inspirantes sur l’autonomisation et la réussite des femmes – préparez-vous à être motivée !

    • Voyage
    • Mode
  • BEAUTÉ
    rouge à lèvres MAC

    Rouge à Lèvres MAC : Découvrez les Derniers Ajouts à la Collection

    Leighton Meester Patrick Heusinger dans Gossip Girl

    Jennifer Lopez est le Blair Waldorf des Hamptons en fleurs et une ceinture massive

    6 options pour le redressement des dents adultes

    6 options pour le redressement des dents adultes

    J'ai fait Glastonbury sobre et voici ce que j'ai appris

    J’ai fait Glastonbury sobre et voici ce que j’ai appris

  • English Story

    How a Boy’s Kindness Touched an Elderly Man

    I Attended My Husband’s Office Party for the First Time, but I Never Expected to See His Other ‘Wife’ There

    The Man, the Mystery, and the Cable: A Medical Case That Stunned a Hospital

    A Nurse, a Photograph, and a Lifelong Memory: Amanda’s Search for the Woman Who Comforted Her

    A Nurse, a Photograph, and a Lifelong Memory: Amanda’s Search for the Woman Who Comforted Her

    A Gallon of Kindness: A Boston Officer’s Quiet Act of Compassion Amid Chaos

    A Gallon of Kindness: A Boston Officer’s Quiet Act of Compassion Amid Chaos

    From Near Death to New Life: A $8,000 Journey of Hope for These Rescued Dogs

    One Month With Our Miracle: An Update on Lily Grace

    The World’s Richest Royal Family You’ve Never Heard Of: Inside the Lavish Life of the House of Saud

    An Unexpected Blessing on the Side of the Road

    The Girl in the Photograph: A Heartbreaking Glimpse into Auschwitz

    The Frozen Mystery of Everest: The Day Conrad Anker Found George Mallory

    A Stranger’s Kindness in a Walmart Parking Lot: How One Man Changed My Son’s Day

    Trending Tags

    • Story
    • Family
    • Boy
    • Doctor
No Result
View All Result
TheBuzzly News | Dernières nouvelles | Rapports originaux
No Result
View All Result
Home TECH

Java souffre d’un bug crypto qui pourrait permettre aux attaquants de contourner les signatures numériques, Oracle publie un correctif

Java Suffers from Crypto Bug That Could Allow Attackers to Bypass Digital Signatures, Oracle Releases Fix
Partager sur FacebookPartager sur TwitterPartager sur WhatsApp

[ad_1]

Les versions 15 et supérieures de Java comportent une faille dans la mise en œuvre de son algorithme de signature numérique à courbe elliptique (ECDSA) qui pourrait être exploité par les cybercriminels pour signer numériquement des fichiers en forgeant certains types de certificats SSL (Secure Sockets Layer), de jetons Web JSON signés (JWT) et même de messages d’authentification à deux facteurs. Le problème a été découvert pour la première fois l’année dernière et a été signalé à Oracle, qui l’a finalement corrigé la semaine dernière. Cependant, étant donné que les organisations prennent le temps de mettre à jour leurs systèmes avec les dernières versions, tout appareil qui utilise les versions Java affectées pour consommer des données signées numériquement pourrait être en danger.

Oracle a corrigé le problème, ce qui est également appelé une erreur au sein de la communauté, en tant que partie de plus de 500 correctifs. La vulnérabilité est suivi en tant que CVE-2022-21449.

Neil Madden, chercheur au cabinet de conseil en sécurité ForgeRock, a découvert la faille de sécurité et l’a signalée à Oracle en privé en novembre. Bien que la société de logiciels ait donné une cote de gravité de 7,5 sur 10 au problème, les experts, y compris ForgeRock, considèrent qu’il s’agit d’un défaut avec le indice de gravité de 10 — « en raison du large éventail d’impacts sur différentes fonctionnalités » qui pourraient avoir un impact important.

« Si vous exécutez l’une des versions vulnérables, un attaquant peut facilement falsifier certains types de certificats SSL et de handshakes (permettant l’interception et la modification des communications), des JWT signés, des assertions SAML ou des jetons d’id OIDC, et même des messages d’authentification WebAuthn. Le tout en utilisant l’équivalent numérique d’une feuille de papier vierge », Madden écrivirent dans un article de blog.

Les cybercriminels et les pirates pourraient utiliser la faille pour signer numériquement une application ou un fichier malveillant qui pourrait avoir un ensemble différent d’implications pour les consommateurs finaux. Cela pourrait permettre aux attaquants d’obtenir un accès par porte dérobée aux systèmes ou même de pirater un réseau en utilisant des fichiers et des données qui semblent authentiques et dignes de confiance.

Java utilise ECDSA qui est basé sur les principes de la cryptographie à courbe elliptique – l’une des approches connues et largement adoptées pour permettre l’accord clé et les signatures numériques. Le chercheur a constaté que le bogue a été introduit par une réécriture de la cryptographie à courbe elliptique de C ++ natif à Java, qui a eu lieu avec la sortie de Java 15.

Les signatures numériques basées sur la cryptographie à courbe elliptique exigent généralement que les utilisateurs prouvent aux destinataires qu’ils ont accès à la clé privée correspondant à la clé publique. Cela permet de vérifier l’authentification et permet aux utilisateurs d’accéder aux données. Il empêche également les utilisateurs de présenter une signature numérique pour les poignées de main qui n’ont pas accès à une clé privée pertinente.

Cependant, en utilisant la faille, un attaquant pourrait utiliser une signature vide qui pourrait être considérée comme valide et vérifiée par le système par rapport à toute clé publique.

Madden appelle ces signatures comme un « papier psychique » – le dispositif d’intrigue qui est apparu sur la science-fiction de longue date Doctor Who. Il s’agissait essentiellement d’un papier complètement vierge, mais il a été conçu pour fonctionner comme une carte de sécurité, un mandat ou une preuve sur la base de ce que le protagoniste veut que les autres voient.

« Une signature ECDSA se compose de deux valeurs, appelées r et s », a déclaré le chercheur tout en expliquant la faille. « Pour vérifier une signature ECDSA, le vérificateur vérifie une équation impliquant r, s, la clé publique du signataire et un hachage du message. Si les deux côtés de l’équation sont égaux, alors la signature est valide, sinon elle est rejetée.

Le processus implique une condition selon laquelle le R et le S dans le calcul ne doivent pas être un zéro. Ce n’est cependant pas le cas avec l’implémentation de la vérification par Java.

« L’implémentation javaienne de la vérification de signature ECDSA n’a pas vérifié si R ou S étaient nuls, vous pouvez donc produire une valeur de signature dans laquelle ils sont tous les deux 0 (correctement codés) et Java l’accepterait comme une signature valide pour tout message et pour toute clé publique », a déclaré Madden.

Faisant écho à la gravité soulignée par Madden, l’expert en sécurité Thomas Ptacek dit que le problème est le « bug crypto de l’année ».

La société de sécurité des données Sophos dans un article de blog également Souligné que le bogue n’affecte pas seulement les serveurs Java qui interagissent avec le logiciel client.

« Tout appareil qui consomme des données signées numériquement à l’intérieur de votre réseau pourrait être à risque », a-t-il déclaré.

Les versions de Java concernées – Java 15 à 18 – ne sont heureusement pas aussi largement utilisées que ses versions précédentes. Selon les données d’une enquête menée entre février et mars 2021, la société de cybersécurité Snyk dit que Java 11 représentait plus de 61 % du total des déploiements, tandis que Java 15 représentait une part de 12 %.

Néanmoins, il est conseillé aux administrateurs informatiques et aux organisations de mettre à jour rapidement leur version de Java pour éviter toute attaque future.


[ad_2]

Source link

Related Posts

ZTE Axon 40 Ultra Space Edition May Launch as Upgrade to ZTE Axon 40 Ultra: Report
TECH

ZTE Axon 40 Ultra Space Edition peut être lancé en tant que mise à niveau vers ZTE Axon 40 Ultra : rapport

12/11/2022
AI Means Everyone Can Now Be a Computer Programmer, Says Nvidia Chief
TECH

L’IA signifie que tout le monde peut désormais être programmeur informatique, déclare le chef de Nvidia

30/05/2023
Oppo A98 avec des surfaces d'affichage AMOLED de 6,7 pouces sur TENAA, plus de spécifications divulguées
TECH

Oppo A98 avec des surfaces d’affichage AMOLED de 6,7 pouces sur TENAA, plus de spécifications divulguées

04/11/2022
BIS Comes Out With Standards for USB Type-C Charging Port for Mobiles, Tablets
TECH

BIS publie des normes pour le port de charge USB Type-C pour mobiles et tablettes

26/12/2022
Load More
English Story

When Promises Are Broken: A Story of Adoption, Love, and Healing

02/05/2025
Teen Punished For Using Phone, Left With Painful Permanent Damage
English Story

Teen Punished For Using Phone, Left With Painful Permanent Damage

05/07/2023
  • About Us
  • Privacy Policy
  • Terms of Use
  • Cookies Policy

© 2018-2024 TheBuzzly

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

No Result
View All Result
  • ACCUEIL
  • COMMENT FAIRE
    • WINDOWS 11
    • SEO
  • TECH
    • CRYPTO-MONNAIES
  • DIVERTISSEMENT
    • CINÉMA
    • FILM
    • Musique
    • Gaming
  • MODE DE VIE
    • Voyage
    • Mode
  • BEAUTÉ
  • English Story

© 2018-2024 TheBuzzly

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy and Cookie Policy.