OpenPGP.js の脆弱性 CVE-2025-47934 が FIX:デジタル署名の偽造と悪意のコンテンツ注入

OpenPGP.js Vulnerability Let Attackers Spoof Message Signature Verification

2025/06/12 CyberSecurityNews — 広く使用されている OpenPGP.js ライブラリに、深刻な脆弱性が発見された。この脆弱性を悪用する攻撃者は、悪意のコンテンツのデジタル署名を偽造することで、信頼できるソースによる正当な署名を装い、ユーザーを欺くことが可能になる。この脆弱性 CVE-2025-47934 は、暗号の信頼性を根本的に侵害するものであり、一般的な JavaScript 実装において OpenPGP 標準に依存する、多数の Web ベース・アプリケーションやメール・クライアントとの間の、安全な通信が損なわれる可能性が生じている。

Continue reading “OpenPGP.js の脆弱性 CVE-2025-47934 が FIX:デジタル署名の偽造と悪意のコンテンツ注入”

YubiKey の脆弱性 CVE-2024-45678 が FIX:署名アルゴリズムの実装に問題

ECDSA Vulnerability in YubiKey: What You Need to Know

2024/09/04 SecurityOnline — 先日の Yubico セキュリティ・アドバイザリで公開されたのは、広く使用されている YubiKey 5 Series/Security Key Series/YubiHSM 2 などのハードウェア・デバイスに影響を及ぼす、Medium レベルの脆弱性 CVE-2024-45678 である。この脆弱性の根本的な原因は、ECDSA (楕円曲線デジタル署名アルゴリズム) を使用して暗号署名を生成する、Infineon 暗号ライブラリ内の欠陥にある。この脆弱性により、特定のデバイスがサイドチャネル攻撃にさらされるが、エクスプロイトは複雑であるためリスクは低いとされる。

Continue reading “YubiKey の脆弱性 CVE-2024-45678 が FIX:署名アルゴリズムの実装に問題”