PT-2026-95381 · Unknown · Rustls-Webpki
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:H/AT:P/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
rustls-webpki versões anteriores a 0.103.10
rustls-webpki versões anteriores a 0.104.0-alpha.5
Description
Uma lógica de correspondência de autoridade de CRL (Lista de Revogação de Certificados) defeituosa ocorre quando um certificado contém múltiplas entradas
distributionPoint. O sistema compara apenas o primeiro distributionPoint com o IssuingDistributionPoint de cada CRL, ignorando todas as entradas subsequentes. Isso resulta na não consulta de CRLs fornecidas corretamente para verificações de revogação. Se UnknownStatusPolicy::Allow for utilizado, certificados revogados podem ser aceitos inadequadamente. Sob a política padrão UnknownStatusPolicy::Deny, isso leva a um Error::UnknownRevocationStatus incorreto. A exploração requer a комprometimento de uma autoridade emissora confiável para apresentar certificados revogados ou aproveitar a verificação defeituosa para continuar usando credenciais revogadas.Recommendations
Atualize o rustls-webpki para a versão 0.103.10 ou posterior.
Atualize o rustls-webpki para a versão 0.104.0-alpha.5 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rustls-Webpki