PT-2026-109325 · Unknown · Privasys Go
CVE-2026-108267
·
Publicado
2026-10-09
·
Atualizado
2026-10-10
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Privasys Go versões anteriores a 0.5.1-go1.26.5
Description
Na implementação RA-TLS (Remote Attestation TLS) em modo de desafio dentro de
crypto/tls, o software falha ao vincular o ReportData da cotação de atestação à sessão TLS ativa, vinculando-o apenas à chave pública do certificado e ao nonce do cliente. Isso permite que um invasor que possua uma chave privada TLS de enclave retransmita uma cotação genuína para outra conexão. Consequentemente, uma parte confiante pode aceitar incorretamente um handshake terminado pelo invasor como uma conexão de enclave atestada e verificada.Recommendations
Atualizar para a versão 0.5.1-go1.26.5.
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Privasys Go