PT-2026-4830 · Unknown · Sigstore-Python
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
sigstore-python versões anteriores a 4.2.0
Descrição
O sigstore-python é uma ferramenta Python utilizada para gerar e verificar assinaturas Sigstore. Existe uma falha no fluxo de autenticação OAuth, tornando-o suscetível a Falsificação de Requisição entre Sites. O
OAuthSession cria um parâmetro "state" exclusivo para solicitações de autenticação, mas a resposta do servidor não valida esse valor, o que potencialmente permite que atacantes explorem a vulnerabilidade.Recomendações
Atualize para a versão 4.2.0 ou posterior.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sigstore-Python