PT-2026-94369 · Npm · @Libp2P/Gossipsub
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@libp2p/gossipsub versões 15.0.0 até 16.0.4
Description
Na política padrão
StrictSign, a função validateToRawMessage() em packages/gossipsub/src/utils/buildRawMessage.ts falha ao vincular a chave pública fornecida em msg.key ao autor alegado em msg.from quando o autor é um ID de peer RSA que não incorpora sua chave pública. Um invasor não autenticado pode falsificar o ID de peer RSA de uma vítima, colocando-o em msg.from, assinando a mensagem com sua própria chave privada e fornecendo sua própria chave pública em msg.key. Isso permite que a mensagem seja aceita e propagada como se tivesse sido escrita pela vítima. Aplicações que confiam em message.from para autorização, contabilização, moderação, reputação ou logs de auditoria podem processar dados controlados por invasores sob atribuição de origem falsa.Recommendations
Atualize o @libp2p/gossipsub para a versão 16.0.5.
Exploit
Correção
Insufficient Verification of Data Authenticity
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Libp2P/Gossipsub