PT-2022-28275 · Tuf · Tuf

Publicado

2022-09-15

·

Atualizado

2022-09-15

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do TUF 0.14.0 a 0.15.x
Descrição
O problema diz respeito à função verify root self signed(), que verifica assinaturas autoassinadas em novos arquivos de metadados raiz. Essa função contabilizava múltiplas assinaturas de qualquer nova chave raiz para o novo limite, permitindo potencialmente que uma única nova chave raiz fornecesse assinaturas suficientes para atingir o limite. Para explorar essa vulnerabilidade, um invasor deve controlar uma nova chave raiz, criar um novo arquivo de metadados raiz com assinaturas suficientes, fazer com que chaves raiz antigas assinem esse arquivo, publicá-lo e fazer com que os clientes mudem para ele. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para as versões 0.14.0 a 0.15.x do TUF, atualize para a versão 0.16.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o uso da função verify root self signed() até que um patch esteja disponível.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-R7VQ-6425-J94W

Produtos afetados

Tuf