Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las reglas DISALLOW en in-toto-golang (CVE-2021-41087)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/09/2021
Última modificación:
05/10/2021

Descripción

in-toto-golang es una implementación del marco de trabajo in-toto para proteger la integridad de la cadena de suministro de software. En las versiones afectadas, los atacantes autenticados que se hacen pasar por funcionarios (es decir, dentro de un conjunto de usuarios confiables para una disposición) pueden crear atestados que pueden omitir las reglas DISALLOW en la misma disposición. Un atacante con acceso a las claves privadas confiables, puede emitir un atestado que contenga un artefacto no permitido incluyendo una semántica de salto de ruta (por ejemplo, foo vs dir/../foo). Una explotación de esta vulnerabilidad depende de la política específica aplicada. El problema ha sido corregido en la versión 0.3.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:in-toto:in-toto-golang:*:*:*:*:*:*:*:* 0.3.0 (excluyendo)