PT-2026-3903 · Go-Tuf · Go-Tuf
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
go-tuf versões 2.0.0 a 2.3.0
Descrição
go-tuf, uma implementação em Go do The Update Framework (TUF), está suscetível a uma negação de serviço. Ao processar metadados do TUF, versões anteriores à 2.3.1 podem entrar em pânico se JSON inválido for recebido do repositório ou de seus espelhos. Isso ocorre antes da validação da assinatura, permitindo que um repositório ou espelho comprometido interrompa as operações do cliente sem exigir acesso à chave de assinatura.
Recomendações
Atualize para a versão 2.3.1 ou posterior.
Exploit
Correção
DoS
Improper Check for Exceptional Conditions
Assertion Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Go-Tuf