Vulnerabilidad en las reglas DISALLOW en in-toto-golang (CVE-2021-41087)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/09/2021
Última modificación:
05/10/2021
Descripción
in-toto-golang es una implementación del marco de trabajo in-toto para proteger la integridad de la cadena de suministro de software. En las versiones afectadas, los atacantes autenticados que se hacen pasar por funcionarios (es decir, dentro de un conjunto de usuarios confiables para una disposición) pueden crear atestados que pueden omitir las reglas DISALLOW en la misma disposición. Un atacante con acceso a las claves privadas confiables, puede emitir un atestado que contenga un artefacto no permitido incluyendo una semántica de salto de ruta (por ejemplo, foo vs dir/../foo). Una explotación de esta vulnerabilidad depende de la política específica aplicada. El problema ha sido corregido en la versión 0.3.0
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:in-toto:in-toto-golang:*:*:*:*:*:*:*:* | 0.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



