PT-2026-95379 · Pypi · Rustls-Webpki
CVSS v3.1
2.2
Baixa
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
rustls-webpki versões 0.101.0 até 0.103.11
rustls-webpki versões 0.104.0-alpha até 0.104.0-alpha.5
Descrição
O software ignora as restrições de nome X.509 que se aplicam a nomes de URI, fazendo com que essas restrições sejam aceitas em vez de aplicadas. Este problema só é acessível após a verificação de assinatura bem-sucedida e requer um certificado emitido incorretamente para ser explorado. A biblioteca não fornece uma API para afirmar nomes de URI, e as restrições de nome de URI não estão implementadas de outra forma.
Recomendações
Atualize para a versão 0.103.12.
Atualize para a versão 0.104.0-alpha.6.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rustls-Webpki