PT-2026-2253 · Google+1 · Cosign+1
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Cosign anteriores a 2.6.2 e 3.0.4
Descrição
O Cosign é uma ferramenta que fornece assinatura de código e transparência para contêineres e binários. Antes das versões 2.6.2 e 3.0.4, um bundle Cosign manipulado poderia verificar com sucesso um artefato, mesmo que a entrada do Rekor incorporada não referenciasse o digest, a assinatura ou a chave pública do artefato. Durante a verificação da entrada do Rekor, o Cosign normalmente verifica a assinatura da entrada do Rekor e compara o digest do artefato, a chave pública do usuário (de um certificado Fulcio ou chave fornecida pelo usuário) e a assinatura do artefato com o conteúdo da entrada do Rekor. Sem essas comparações, o Cosign aceitaria qualquer resposta do Rekor como válida. Um ator malicioso que comprometa a identidade de um usuário ou a chave de assinatura poderia criar um bundle Cosign válido com uma entrada do Rekor arbitrária, impedindo o usuário de auditar o evento de assinatura.
Recomendações
Atualize para o Cosign versão 2.6.2 ou 3.0.4.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cosign
Debian