PT-2022-28275 · Tuf · Tuf
Publicado
2022-09-15
·
Atualizado
2022-09-15
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do TUF 0.14.0 a 0.15.x
Descrição
O problema diz respeito à função
verify root self signed(), que verifica assinaturas autoassinadas em novos arquivos de metadados raiz. Essa função contabilizava múltiplas assinaturas de qualquer nova chave raiz para o novo limite, permitindo potencialmente que uma única nova chave raiz fornecesse assinaturas suficientes para atingir o limite. Para explorar essa vulnerabilidade, um invasor deve controlar uma nova chave raiz, criar um novo arquivo de metadados raiz com assinaturas suficientes, fazer com que chaves raiz antigas assinem esse arquivo, publicá-lo e fazer com que os clientes mudem para ele. O número estimado de dispositivos potencialmente afetados não foi especificado.Recomendações
Para as versões 0.14.0 a 0.15.x do TUF, atualize para a versão 0.16.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o uso da função
verify root self signed() até que um patch esteja disponível. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tuf