您的当前位置:首页 > 百科 > 开源加密库OpenPGP.js出现重大安全漏洞 电子邮件公钥加密被彻底破坏 – 蓝点网 正文
时间:2025-08-28 16:12:41 来源:网络整理 编辑:百科
#安全资讯 开源加密库 OpenPGP.js 出现重大安全漏洞,黑客可以伪造任意签名,电子邮件公钥加密被彻底破坏。这个加密库主要由 ProtonMail 使用和维护,目前 ProtonMail 已经发
日前网络安全公司 Codean Labs 的钥加研究人员披露开源加密库 OpenPGP.js 中的高危安全漏洞,该安全漏洞允许任意伪造签名和加密的密被消息,这导致依赖于该技术的破坏电子邮件公钥加密被彻底破坏。
OpenPGP.js 是开源库一个用 JavaScript 编写的开源加密库,旨在为 Web 应用程序和 Node.js 环境提供基于 OpenPGP 标准的加密件加密和解密功能,也就是出现彻底在客户端或服务器端实现安全的加密电子邮件通信,支持文件加密和数字签名等。安全
目前主要依赖该加密库的漏洞蓝点是加密电子邮件提供商 Proton Mail,事实上这个开源库也主要是电邮 Proton Mail 在维护,所以实际受影响最大的也是 Proton Mail 的用户们。
分配的漏洞编号是 CVE-2025-47934,漏洞评分为 8.7/10 分,基于安全考虑研究人员并未透露漏洞的完整描述以及概念验证,不过待漏洞修复后这些概念验证代码就会被陆续公布。
根据简要描述我们得知根本问题在于 OpenPGP.js 的信任签名过程存在缺漏,为了伪造消息,攻击者需要一个有效的消息签名以及合法签名的纯文本数据,然后可以使用攻击者选择的任何数据伪造签名加密消息,这些消息看起来就像是 OpenPGP.js 合法签署的。
受影响的版本为 OpenPGP.js 5.0.1~5.11.2 以及 6.0.0-alpha~6.1.0,4.x 系列版本并未受影响,因此使用 OpenPGP.js 的开发者和用户应当升级到 5.11.3 和 6.1.1 版确保安全。
英伟达扣留驱动程序推迟RTX 5060 8GB版的媒体评测 似乎是掩盖其糟糕的性能 – 蓝点网2025-08-28 16:12
英伟达发布Linux版显卡驱动程序更新修复提权漏洞 可能导致信息泄露和数据篡改 – 蓝点网2025-08-28 16:09
GitHub实施更严格的风控规则阻止中文用户访问 疑似是为了反爬虫和反抓取 – 蓝点网2025-08-28 16:00
OpenAI向开发者们提供GPT2025-08-28 15:59
闪迪计划在2027年推出512TB固态硬盘 最终目标是推出容量高达1PB的固态硬盘 – 蓝点网2025-08-28 15:53
腾讯云SDK发布超过20万个版本导致GitHub无法正常加载 腾讯云回应称正在进行优化 – 蓝点网2025-08-28 14:54
华硕发布更新修复工作站主板高危漏洞 黑客利用漏洞可提高电压物理破坏服务器 – 蓝点网2025-08-28 14:51
谷歌搜索将在AI模式中增加更多赞助商广告 将赞助商广告无缝插播到AI回答底部 – 蓝点网2025-08-28 14:00
首发:Microsoft Office 2024 LTSC版下载、安装、激活全教程 – 蓝点网2025-08-28 13:32
如果最终Chrome要从谷歌剥离的话 OpenAI有意收购该浏览器 – 蓝点网2025-08-28 13:26
谷歌也在逐渐废弃远程办公 要求员工必须返回办公室否则拿着补偿金走人 – 蓝点网2025-08-28 15:58
传并夕夕解散100余人的漏洞团队 但仍保留20名核心成员继续挖掘和利用漏洞 – 蓝点网2025-08-28 15:50
OpenAI将修复ChatGPT过于谄媚的问题 虽然部分用户认为这似乎不是问题 – 蓝点网2025-08-28 15:44
[附优惠码] 单字母CV域名剩余5个可半价注册 更多CV超短字符域名正在促销中 – 蓝点网2025-08-28 15:33
华硕推出高达3000W的白金电源 可以同时支撑4台RTX 5090显卡满负荷运行 – 蓝点网2025-08-28 15:26
短短两个月感染40万台电脑!微软联合执法机构摧毁Lumma信息窃取恶意软件 – 蓝点网2025-08-28 15:15
如果最终Chrome要从谷歌剥离的话 OpenAI有意收购该浏览器 – 蓝点网2025-08-28 14:37
黑客大赛Pwn2Own 2025 柏林站结束 研究人员利用多个零日漏洞获得107万美元奖励 – 蓝点网2025-08-28 14:22
苹果可能会降低Apple App Store抽成吸引开发者 避免更多开发者使用外部支付 – 蓝点网2025-08-28 13:40
华硕发布更新修复工作站主板高危漏洞 黑客利用漏洞可提高电压物理破坏服务器 – 蓝点网2025-08-28 13:39