PT-2026-95380 · Pypi · Rustls-Webpki
CVSS v3.1
2.2
Baixa
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
rustls-webpki versões 0.101.0 até 0.103.11
rustls-webpki versões 0.104.0-alpha.0 até 0.104.0-alpha.5
Description
Restrições de nome de subárvore permitida para DNS são aceitas incorretamente para certificados que afirmam um nome curinga (wildcard). Por exemplo, uma restrição de nome
accept.example.com poderia ser satisfeita por um certificado para *.example.com, que poderia incluir reject.example.com, um nome fora da subárvore permitida. Este problema só é acessível após o sucesso da verificação da assinatura e requer um certificado curinga emitido incorretamente para ser explorado.Recommendations
Atualize o rustls-webpki para a versão 0.103.12 ou posterior.
Atualize o rustls-webpki para a versão 0.104.0-alpha.6 ou posterior.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rustls-Webpki