V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-32148
ANC
Высокий

Недостаточный контроль уязвимости подлинности данных в hexpm hex (модуль Hex.RemoteConverger) позволяет обойти целостность зависимости с по…

CVSS
8.9
Высокий
EPSS
0.00
p8
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Недостаточный контроль уязвимости подлинности данных в hexpm hex (модуль Hex.RemoteConverger) позволяет обойти целостность зависимости с помощью непроверенных проверок заблокированного файла. Hex хранит контрольные суммы на зависимости в файле mix.lock, чтобы обеспечить воспроизводимые и проверенные целостностью сборки. Однако Hex.RemoteConverger.verify_resolved/2 никогда не выполняет проверку контрольной купе, потому что данные блокировки, полученные Hex.Utils.lock/1, используют имена зависимостей на основе строк, в то время как логика проверки сравнивается с именами на основе атомов. Этот тип несоответствия приводит к тому, что путь проверочного кода становится бесшумно пропущенным. Контрольные суммы по-прежнему проверяются, когда пакеты первоначально загружаются из реестра, но несоответствия между замком и разрешенными зависимостями не обнаруживаются. Злоумышленник, который может влиять на кэшированные пакеты (например, через местное отравление кэша или скомпрометированный реестр), может предоставить модифицированное содержимое зависимостей, которое будет принято без обнаружения. Файл mix.lock бесшумно переписывается с значениями контрольной суммы из реестра, стирая доказательства фальсификации. Эта проблема затрагивает шепот: от 0.16.0 до 2.4.2.

Теги · CWE
Без аутентификации
CWE-354
CAPEC-75
CAPEC-145
CAPEC-463
Затронутые продукты
Hex 0.16.0–2.4.2
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: A
Active
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: H
Высокое (H)
Доступность последующей системы
SA: H
Высокое (H)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.002 · p8
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
hex*Отслеживается