Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub, Inc. (CVE-2024-31995)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/04/2024
Última modificación:
11/04/2024

Descripción

`@digitalbazaar/zcap` proporciona una implementación de referencia de JavaScript para capacidades de autorización. Antes de la versión 9.0.1, al invocar una capacidad con una profundidad de cadena de 2, es decir, se delega directamente desde la capacidad raíz, la propiedad "expires" no se verifica adecuadamente con la fecha actual u otro parámetro de "fecha". Esto puede permitir invocaciones fuera del período de tiempo previsto original. Aún no se puede invocar un zcap sin poder utilizar el material de clave privada asociado. `@digitalbazaar/zcap` v9.0.1 corrige la verificación de vencimiento. Como workaround, se puede revocar un zcap en cualquier momento.