支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2025-68698 基础信息
漏洞信息
                                        # Jervis RSA填充漏洞

## 概述
Jervis 是一个用于 Jenkins Job DSL 脚本和共享 Pipeline 库的库。在 2.2 版本之前,该库使用了存在安全风险的 PKCS1Encoding 加密方案。

## 影响版本
- 受影响版本:Jervis < 2.2  
- 修复版本:Jervis 2.2 及以上

## 细节
Jervis 在版本 2.2 之前使用 PKCS1Encoding 进行 RSA 加密,该方案易受 Bleichenbacher 填充预言攻击(Padding Oracle Attack)。此类攻击可被利用于解密加密信息,而无需获取私钥。现代安全实践推荐使用更安全的 OAEP(最优非对称加密填充)方案。

## 影响
攻击者可能利用该漏洞实施 Bleichenbacher 类型的 padding oracle 攻击,进而解密敏感数据,导致机密性丧失。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Jervis has an RSA PKCS#1 v1.5 Padding Vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Jervis is a library for Job DSL plugin scripts and shared Jenkins pipeline libraries. Prior to 2.2, Jervis uses PKCS1Encoding which is vulnerable to Bleichenbacher padding oracle attacks. Modern systems should use OAEP (Optimal Asymmetric Encryption Padding). This vulnerability is fixed in 2.2.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
使用已被攻破或存在风险的密码学算法
来源:美国国家漏洞数据库 NVD
漏洞标题
Jervis 加密问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Jervis是Sam Gleske个人开发者的一个自动化工具。 Jervis 2.2之前版本存在加密问题漏洞,该漏洞源于使用易受Bleichenbacher填充预言攻击的PKCS1Encoding加密方式。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
加密问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-68698 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-68698 的情报信息
  • 标题: RSA PKCS#1 v1.5 Padding Vulnerability · Advisory · samrocketman/jervis · GitHub -- 🔗来源链接

    标签:x_refsource_CONFIRM

    神龙速读:
                                            ## 关键信息
    
    - **CVE ID**: CVE-2025-68698
    - **Severity**: Critical
    - **Affected Versions**: < 2.2
    - **Patched Versions**: 2.2
    - **Package**: net.gleske:jervis (Maven)
    - **Vulnerability**: RSA PKCS#1 v1.5 Padding Vulnerability
      - 使用了`PKCS1Encoding`,该方法易受Bleichenbacher填充Oracle攻击。
      - 现代系统应使用OAEP(Optimal Asymmetric Encryption Padding)。
    - **Impact**:
      - 对于库的内部使用,严重性被认为较低,但如果消费者直接使用这些方法,则被视为关键问题。
      - 攻击者通过访问解密Oracle(例如,时间差异或错误消息),可以在不知道私钥的情况下解密密文。
    - **Patches**:
      - Jervis修补程序将从`PKCS1Encoding`迁移到`OAEPEnco`。
      - 升级到Jervis 2.2。
                                            
    RSA PKCS#1 v1.5 Padding Vulnerability · Advisory · samrocketman/jervis · GitHub
  • 标题: Merge branch 'advisory-fix-1' · samrocketman/jervis@c3981ff · GitHub -- 🔗来源链接

    标签:x_refsource_MISC

    Merge branch 'advisory-fix-1' · samrocketman/jervis@c3981ff · GitHub
  • https://nvd.nist.gov/vuln/detail/CVE-2025-68698
四、漏洞 CVE-2025-68698 的评论

暂无评论


发表评论