开源加密库OpenPGP.js出现重大安全漏洞 电子邮件公钥加密被彻底破坏

开源加密库OpenPGP.js出现重大安全漏洞 电子邮件公钥加密被彻底破坏

💡 原文中文,约900字,阅读约需2分钟。
📝

内容提要

开源加密库OpenPGP.js存在严重漏洞,允许黑客伪造签名,影响电子邮件公钥加密。ProtonMail已发布修复版本,用户需尽快升级。受影响版本包括5.0.1至5.11.2及6.0.0-alpha至6.1.0。

🎯

关键要点

  • 开源加密库 OpenPGP.js 存在严重安全漏洞,允许黑客伪造任意签名。

  • 该漏洞影响电子邮件公钥加密,导致其安全性被彻底破坏。

  • ProtonMail 是主要使用和维护该加密库的开发商,已发布修复版本。

  • 受影响的版本包括 5.0.1 至 5.11.2 及 6.0.0-alpha 至 6.1.0。

  • 漏洞编号为 CVE-2025-47934,评分为 8.7/10。

  • 漏洞的根本问题在于信任签名过程存在缺漏,攻击者可伪造签名加密消息。

  • 使用 OpenPGP.js 的开发者和用户应升级到 5.11.3 和 6.1.1 版以确保安全。

🔎

延伸解读

漏洞影响范围

OpenPGP.js 的安全漏洞影响了多个版本,尤其是 5.0.1 至 5.11.2 和 6.0.0-alpha 至 6.1.0。使用这些版本的开发者和用户必须尽快升级,以避免潜在的安全风险。未受影响的 4.x 系列版本可以继续使用,但仍需关注后续更新。

安全性评估

该漏洞的评分为 8.7/10,表明其严重性不容小觑。攻击者可以伪造签名,导致加密消息的安全性被破坏。这提醒用户在使用加密技术时,需定期检查和更新所用库的安全性,以保护敏感信息。

ProtonMail 的角色

ProtonMail 是 OpenPGP.js 的主要维护者,因此其用户受到的影响最大。ProtonMail 已迅速发布修复版本,显示出其对用户安全的重视。用户应关注官方渠道获取最新的安全更新和建议,以确保通信安全。

延伸问答

OpenPGP.js的安全漏洞是什么?

OpenPGP.js存在严重漏洞,允许黑客伪造任意签名,导致电子邮件公钥加密的安全性被彻底破坏。

哪些版本的OpenPGP.js受到影响?

受影响的版本包括5.0.1至5.11.2及6.0.0-alpha至6.1.0。

ProtonMail如何应对OpenPGP.js的漏洞?

ProtonMail已发布修复版本,用户需尽快升级以确保安全。

这个漏洞的评分是多少?

该漏洞的评分为8.7/10。

开发者应该如何保护自己免受此漏洞影响?

开发者应升级到OpenPGP.js的5.11.3和6.1.1版本以确保安全。

OpenPGP.js的漏洞编号是什么?

漏洞编号为CVE-2025-47934。

🏷️

标签

➡️

继续阅读