PT-2026-4820 · Phala+1 · @Phala/Dcap-Qvl-Web+3
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do dcap-qvl anteriores à 0.3.9
Descrição
A biblioteca dcap-qvl contém uma falha em sua lógica de verificação de quotes. A biblioteca recupera o collateral de Identidade QE do PCCS, mas falha ao verificar a assinatura da Identidade QE contra sua cadeia de certificados e não aplica restrições de política ao Relatório QE. Isso permite que um atacante forje dados de Identidade QE, potencialmente incluindo na whitelist um Quoting Enclave malicioso ou não-Intel e assinando quotes não confiáveis que um verificador aceitaria como válidos. Isso burla o modelo de segurança de atestação remota. Todas as implantações que utilizam a biblioteca dcap-qvl para verificação de quotes SGX ou TDX são afetadas.
Recomendações
Atualize para a versão 0.3.9 do dcap-qvl para implementar a verificação criptográfica ausente da assinatura da Identidade QE e aplicar verificações de MRSIGNER, ISVPRODID e ISVSVN contra o Relatório QE.
Usuários dos pacotes
@phala/dcap-qvl-node e @phala/dcap-qvl-web devem migrar para a implementação JavaScript pura, @phala/dcap-qvl.Exploit
Correção
Improper Verification of Cryptographic Signature
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Phala/Dcap-Qvl
@Phala/Dcap-Qvl-Node
@Phala/Dcap-Qvl-Web
Dcap-Qvl