VDB
Sign up
MEDIUM5.3

GHSA-m44j-cfrm-g8qc

Bouncy Castle crafted signature and public key can be used to trigger an infinite loop

Quick fix

GHSA-m44j-cfrm-g8qc — org.bouncycastle:bcprov-jdk18on: upgrade to the fixed version with the command below.

# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk18on

Details

An issue was discovered in Bouncy Castle Java Cryptography APIs starting in 1.73 and before 1.78. An Ed25519 verification code infinite loop can occur via a crafted signature and public key.

Are you affected?

Enter the version of the package you're using.

Affected packages

Maven/org.bouncycastle:bcprov-jdk18on
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk18on
Maven/org.bouncycastle:bcprov-jdk15to18
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk15to18
Maven/org.bouncycastle:bcprov-jdk14
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bcprov-jdk14
Maven/org.bouncycastle:bctls-jdk18on
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk18on
Maven/org.bouncycastle:bctls-jdk14
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk14
Maven/org.bouncycastle:bctls-jdk15to18
Introduced in: 1.73Fixed in: 1.78
Fix# pom.xml: bump <version>1.78</version> for org.bouncycastle:bctls-jdk15to18
NuGet/BouncyCastle
Introduced in: 0

No fixed version published yet for BouncyCastle (nuget). Pin to a known-safe version or switch to an alternative.

NuGet/BouncyCastle.Cryptography
Introduced in: 0Fixed in: 2.3.1
Fixdotnet add package BouncyCastle.Cryptography --version 2.3.1

References