PT-2021-23079 · Unknown · In-Toto-Golang

Pxp928

·

Publicado

2021-09-21

·

Atualizado

2024-08-21

·

CVE-2021-41087

CVSS v3.1

5.6

Média

VetorAV:L/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do in-toto-golang anteriores à 0.3.0
Descrição
A vulnerabilidade permite que invasores autenticados, se passando por funcionários, criem atestados que podem contornar regras DISALLOW no mesmo layout. Um invasor com acesso a chaves privadas confiáveis pode emitir um atestado que contenha um artefato não permitido, incluindo semântica de traversal de caminho, como dir/../foo. A exploração dessa vulnerabilidade depende da política específica aplicada.
Recomendações
Para versões anteriores à 0.3.0, atualize para a versão 0.3.0 para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso a chaves privadas confiáveis e revisar a política específica aplicada para minimizar o risco de exploração.

Correção

Path traversal

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41087
GHSA-VRXP-MG9F-HWF3
GO-2022-0936

Produtos afetados

In-Toto-Golang