PT-2024-29656 · Unknown · Biscuit-Rust
Geal
·
Publicado
2024-07-31
·
Atualizado
2025-11-14
·
CVE-2024-41949
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
biscuit-rust (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito ao biscuit-rust, a implementação em Rust do Biscuit, um token de autenticação e autorização para arquiteturas de microsserviços. Uma solicitação de bloco de terceiros falsificada por um usuário mal-intencionado pode induzir a autoridade terceirizada a gerar um datalog confiando no par de chaves errado. Isso ocorre porque blocos de terceiros podem ser gerados sem transferir o token inteiro para a autoridade de terceiros, usando uma solicitação
ThirdPartyBlock que inclui a chave pública do bloco anterior e as chaves públicas que fazem parte da tabela de símbolos do token.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Biscuit-Rust