PT-2024-29656 · Unknown · Biscuit-Rust

Geal

·

Publicado

2024-07-31

·

Atualizado

2025-11-14

·

CVE-2024-41949

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
biscuit-rust (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito ao biscuit-rust, a implementação em Rust do Biscuit, um token de autenticação e autorização para arquiteturas de microsserviços. Uma solicitação de bloco de terceiros falsificada por um usuário mal-intencionado pode induzir a autoridade terceirizada a gerar um datalog confiando no par de chaves errado. Isso ocorre porque blocos de terceiros podem ser gerados sem transferir o token inteiro para a autoridade de terceiros, usando uma solicitação ThirdPartyBlock que inclui a chave pública do bloco anterior e as chaves públicas que fazem parte da tabela de símbolos do token.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41949
GHSA-47CQ-PC2V-3RMP
GHSA-P9W4-585H-G3C7
GHSA-RGQV-MWC3-C78M
HSEC-2024-0009

Produtos afetados

Biscuit-Rust