PT-2021-7848 · Unknown+7 · Oci Distribution Specification+7

Jonjohnsonjr

·

Publicado

2021-11-17

·

Atualizado

2025-10-11

·

CVE-2021-41190

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Especificação de Distribuição OCI, versões 1.0.0 e anteriores
Descrição
O problema diz respeito à Especificação de Distribuição OCI, que define um protocolo de API para distribuição de conteúdo. Nas versões 1.0.0 e anteriores, apenas o cabeçalho Content-Type era utilizado para determinar o tipo de documento durante operações de envio (push) e recebimento (pull). Isso poderia levar a interpretações ambíguas de documentos contendo campos manifests e layers ou manifests e config, especialmente se o cabeçalho Content-Type fosse alterado entre pulls do mesmo digest. A especificação foi atualizada para exigir que os valores de mediaType e os cabeçalhos Content-Type sejam correspondentes. Os clientes podem desconsiderar o cabeçalho Content-Type e rejeitar documentos ambíguos caso não possam atualizar para a versão 1.0.1.
Recomendações
Para as versões 1.0.0 e anteriores da Especificação de Distribuição OCI, atualize para a versão 1.0.1 para garantir que os valores de mediaType correspondam ao cabeçalho Content-Type usado durante as operações de envio e recebimento.
Como solução alternativa temporária, considere fazer com que os clientes desconsiderem o cabeçalho Content-Type e rejeitem documentos ambíguos que contenham os campos manifests e layers ou manifests e config até que a atualização para a versão 1.0.1 seja possível.

Correção

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-3437
ALT-PU-2021-3495
ALT-PU-2021-3539
ALT-PU-2021-3549
ALT-PU-2022-1248
ALT-PU-2022-1252
AZL-44865
AZL-44925
BDU:2023-03675
CESA-2022_7457
CVE-2021-41190
GHSA-MC8V-MGRF-8F4M
GO-2024-2914
MGASA-2021-0531
MGASA-2022-0006
MGASA-2023-0213
OPENSUSE-SU-2021:1525-1
OPENSUSE-SU-2022:0334-1
OPENSUSE-SU-2022:23018-1
OPENSUSE-SU-2022_0334-1
OPENSUSE-SU-2022_23018-1
OPENSUSE-SU-2023_0187-1
OPENSUSE-SU-2024:11646-1
OPENSUSE-SU-2024:11647-1
OPENSUSE-SU-2024:11659-1
OPENSUSE-SU-2024:11674-1
OPENSUSE-SU-2025:15166-1
OPENSUSE-SU-2025:15589-1
RHSA-2022:0055
RHSA-2022:7457
RHSA-2022_7457
RLSA-2022:7457
SUSE-SU-2022:0213-1
SUSE-SU-2022:0334-1
SUSE-SU-2022:1507-1
SUSE-SU-2022:23018-1
SUSE-SU-2022_1507-1
SUSE-SU-2023:0187-1
SUSE-SU-2023:0326-1
SUSE-SU-2025:02282-1
SUSE-SU-2025:03540-1
SUSE-SU-2025:03545-1
SUSE-SU-2025_02282-1

Produtos afetados

Alt Linux
Centos
Docker
Oci Distribution Specification
Red Hat
Red Os
Rocky Linux
Suse