PT-2026-51648 · Unknown · Go-Attestation
CVE-2026-12681
·
Publicado
2026-06-12
·
Atualizado
2026-06-25
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
go-attestation versões anteriores a 0.6.1
Description
Ocorre uma validação inadequada de um índice, posição ou deslocamento especificado na entrada dentro da função
parseEfiSignatureList(). A função não avança o buffer além dos bytes do fornecedor antes de ler as entradas. No caso de listas hashSHA256SigGUID, isso permite que bytes de cabeçalho de fornecedor controlados por um invasor sejam anexados à lista de hashes SHA256 confiáveis. Consequentemente, um log de eventos TPM (Trusted Platform Module) manipulado poderia injetar hashes SHA256 arbitrários no banco de dados de medição confiável do verificador, permitindo que um verificador de atestação remota aceite um estado de inicialização comprometido.Recommendations
Atualize o go-attestation para a versão 0.6.1 ou posterior.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Go-Attestation