<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в библиотеке OpenPGP.js, позволяющая обойти верификацию сообщений</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html</link>
    <description>В библиотеке OpenPGP.js выявлена уязвимость (CVE-2025-47934), позволяющая злоумышленнику отправить модифицированное сообщение, которое будет воспринято получателем как верифицированное (функции openpgp.verify и openpgp.decrypt вернут признак успешной проверки цифровой подписи, несмотря на то, что содержимое заменено и отличается от данных, для которых создавалась подпись). Уязвимость устранена в выпусках OpenPGP.js 5.11.3 и 6.1.1. Проблема проявляется только в ветках OpenPGP.js 5.x и 6.x, и не затрагивает OpenPGP.js 4.x...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63278&lt;br&gt;</description>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (OpenEcho)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#36</link>
    <pubDate>Sun, 01 Jun 2025 12:11:59 GMT</pubDate>
    <description>Те кто в теме, те поймут у кого бред и троллевая болезнь&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (Кошкажена)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#35</link>
    <pubDate>Fri, 23 May 2025 20:00:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; то хочу увидеть пруфы.&lt;br&gt;&amp;gt; Дал ключевые слова, даже кратко разьяснил, но нет, таки надо еще и лекцию и с пруфами, в гугле наверно бан?&lt;br&gt;&lt;br&gt;Бредовый поток сознания - это не краткое разъяснение. Нужны пруфы или не было. Дешевый трюк иди поищи не сработает.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (OpenEcho)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#34</link>
    <pubDate>Fri, 23 May 2025 17:27:10 GMT</pubDate>
    <description>&amp;gt; то хочу увидеть пруфы.&lt;br&gt;&lt;br&gt;Дал ключевые слова, даже кратко разьяснил, но нет, таки надо еще и лекцию и с пруфами, в гугле наверно бан?&lt;br&gt;&lt;br&gt;Может еще яблочко  пожевать?&lt;br&gt;&lt;br&gt;:)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (Кошкажена)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#33</link>
    <pubDate>Fri, 23 May 2025 12:42:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; к байткоду.&lt;br&gt;&amp;gt; - Во вторых, компиляторы в УАСМ, трансформируют код в быстродействующий non-constant-time &lt;br&gt;&amp;gt; код, заменяющие лукапы в брэнчи причем в зависимости от инпута (спасибо &lt;br&gt;&amp;gt; JIT) &lt;br&gt;&amp;gt; - УАСМ который скармливается  браузерам добавляют временные изменения на низком уровне, &lt;br&gt;&amp;gt; тайминг в доступе к памяти, кэш и брэнч предикторы которые раскрывают &lt;br&gt;&amp;gt; информацию и УАСМ не предоставляет низко уровневого котроля кэша и памяти &lt;br&gt;&amp;gt; по сравнению с нативным кодом &lt;br&gt;&amp;gt; - ctgrind и dudect в помощь для иследования WASM в криптографии (мы &lt;br&gt;&amp;gt; ж про субж всё еще, правда?) &lt;br&gt;&lt;br&gt;Ничего не понятно. Если хочешь сказать, что после компиляции в wasm можно получить timing attack, то хочу увидеть пруфы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (OpenEcho)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#32</link>
    <pubDate>Fri, 23 May 2025 06:56:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; когда есть васм &lt;br&gt;&amp;gt;&amp;gt; WASM - есть **is not constant time = side channel attacks !** &lt;br&gt;&amp;gt; Как связаны timing attack и WASM? Они возможны в любом яп.&lt;br&gt;&lt;br&gt;- Во первых, WASM - не язык на котором програмируют, это ближе к байткоду.&lt;br&gt;- Во вторых, компиляторы в УАСМ, трансформируют код в быстродействующий non-constant-time код, заменяющие лукапы в брэнчи причем в зависимости от инпута (спасибо JIT)&lt;br&gt;- УАСМ который скармливается  браузерам добавляют временные изменения на низком уровне, тайминг в доступе к памяти, кэш и брэнч предикторы которые раскрывают информацию и УАСМ не предоставляет низко уровневого котроля кэша и памяти по сравнению с нативным кодом&lt;br&gt;- ctgrind и dudect в помощь для иследования WASM в криптографии (мы ж про субж всё еще, правда?)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (Карлос Сношайтилис)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#31</link>
    <pubDate>Thu, 22 May 2025 20:30:45 GMT</pubDate>
    <description>Согласен. Реализация криптолибы это отдельный челендж, обычно провальный. А уж на js &amp;#8211; тем паче.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (Кошкажена)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#30</link>
    <pubDate>Thu, 22 May 2025 19:33:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; когда есть васм &lt;br&gt;&amp;gt; WASM - есть **is not constant time = side channel attacks !** &lt;br&gt;&lt;br&gt;Как связаны timing attack и WASM? Они возможны в любом яп.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (OpenEcho)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#29</link>
    <pubDate>Thu, 22 May 2025 08:36:17 GMT</pubDate>
    <description>&amp;gt; когда есть васм&lt;br&gt;&lt;br&gt;WASM - есть **is not constant time = side channel attacks !**&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке OpenPGP.js, позволяющая обойти вериф... (OpenEcho)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136912.html#28</link>
    <pubDate>Thu, 22 May 2025 08:33:36 GMT</pubDate>
    <description>openssl, age?&lt;br&gt;</description>
</item>

</channel>
</rss>
