PT-2026-65798 · Gleam · Gleam
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gleam versões 0.18.0 até 1.17.x
Description
A verificação insuficiente da autenticidade dos dados permite que um adversário no meio substitua conteúdos forjados de pacotes Hex durante a resolução de dependências. Embora o Gleam busque metadados de pacotes de um repositório Hex com assinatura verificada, a função
gleam cli::dependencies::lookup package faz uma requisição subsequente a uma API Hex não assinada através de gleam core::hex::get package release. O sistema registra o outer checksum e os nomes das dependências dessa resposta JSON não assinada no manifest.toml, em vez de utilizar os valores dos metadados verificados. Um invasor capaz de interceptar o tráfego TLS com um certificado confiável e modificar tanto a resposta da API quanto o tarball do repositório pode fornecer um arquivo de pacote forjado com um checksum correspondente. Isso resulta na perda de integridade, pois o Gleam aceita e extrai os conteúdos forjados. Este problema afeta especificamente projetos que resolvem ou atualizam dependências Hex, como quando o manifesto está ausente ou as dependências são alteradas.Recommendations
Atualize o Gleam para a versão 1.18.0 ou posterior.
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gleam