V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-56138
ANC
Средний

notion-go — это набор библиотек для поддержки подписи и проверки артефактов OCI. На основе спецификаций Notary Project. Эта проблема была в…

CVSS
4.0
Средний
EPSS
0.00
p3
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

notion-go — это набор библиотек для поддержки подписи и проверки артефактов OCI. На основе спецификаций Notary Project. Эта проблема была выявлена во время аудита Quarkslab функции timestamp. Во время создания подписи timestamp статус отзыва сертификата(ов), используемого для создания подписи timestamp, не проверялся. Во время создания подписи timestamp notation-go не проверял статус отзыва цепочки сертификатов, используемой TSA. Этот недостаток создает уязвимость, которую можно использовать посредством атаки Man-in-The-Middle. Злоумышленник может потенциально использовать скомпрометированный, промежуточный или отозванный конечный сертификат для создания вредоносной встречной подписи, которая затем будет принята и сохранена `notation`. Это может привести к сценариям отказа в обслуживании, особенно в средах CI/CD во время процессов проверки подписи, поскольку подпись timestamp завершится неудачей из-за наличия отозванного сертификата(ов), что может нарушить работу. Эта проблема была решена в версии 1.3.0-rc.2, и всем пользователям рекомендуется обновиться. Известных обходных путей для этой уязвимости нет.

Теги · CWE
CWE-299
Затронутые продукты
Golang-github-notaryproject-notationGolang-github-notaryproject-notation-goGolang-github-notaryproject-notation-go
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.001 · p3
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
golang-github-notaryproject-notationОтслеживается
golang-github-notaryproject-notation-goОтслеживается
golang-github-notaryproject-notation-goОтслеживается
Источники данных
ANC
DEB
UBU