PT-2025-49168 · Fulcio+1 · Fulcio+1
CVE-2025-66506
·
Publicado
2025-01-01
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fulcio anteriores à 1.8.3
Descrição
O Fulcio é uma autoridade certificadora para emissão de certificados de assinatura de código para identidade OpenID Connect (OIDC). A função
identity.extractIssuerURL divide sua entrada, que consiste em dados não confiáveis, em pontos. Uma requisição maliciosa com um grande número de caracteres de ponto na carga útil do token de identidade OIDC pode fazer com que a função aloque memória proporcional ao tamanho da entrada, potencialmente levando ao consumo excessivo de memória.Recomendações
Atualize para a versão 1.8.3 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Fulcio