PT-2026-4316 · Sigstore+1 · Sigstore+1
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 1.10.3 e inferiores do framework sigstore
Descrição
O framework sigstore, uma biblioteca Go comum usada em serviços e clientes sigstore, contém um problema no cliente TUF legado (
pkg/tuf/client.go). Este cliente suporta o cache de arquivos de destino em disco construindo um caminho do sistema de arquivos usando um diretório base do cache e um nome de destino dos metadados de destino assinados. No entanto, falta validação para garantir que o caminho resultante permaneça dentro do diretório base do cache. Isso pode permitir que um repositório TUF malicioso acione a sobrescrita arbitrária de arquivos, limitada pelas permissões do processo chamador. Este problema afeta principalmente clientes que usam diretamente o cliente TUF dentro de sigstore/sigstore ou versões mais antigas do Cosign. Usuários da implantação pública do Sigstore não são afetados, pois os metadados TUF são validados por um quórum de colaboradores confiáveis.Recomendações
Versões anteriores à 1.10.4: Atualize para a versão 1.10.4 ou posterior.
Versões anteriores à 1.10.4: Desative o cache em disco para o cliente legado definindo a variável de ambiente
SIGSTORE NO CACHE como true.
Versões anteriores à 1.10.4: Migre para https://github.com/sigstore/sigstore-go/tree/main/pkg/tuf.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cosign
Sigstore