Remote Attestation TLS(RA-TLS)客户端提供了多种语言的实用工具,用于验证经过远程证明的 TLS 连接。在版本 0.5.0 之前,Rust 和 Go 语言的 RA-TLS 挑战验证器在接受.quote 报告数据(ReportData)时,仅将其与证书公钥和客户端非确定性值(nonce)绑定,而未将其与当前活跃的 TLS 会话绑定,便允许应用流量通过。如果攻击者获取了某个 enclave(可信执行环境)的 TLS 私钥,便可以将一个真实的证明(quote)中继到另一个连接上,从而导致客户端错
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Privasys | ra-tls-clients | < 0.5.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-108265 | 9.1 CRITICAL | enclave-os-mini RA-TLS证书未绑定TLS会话漏洞 |
| CVE-2026-108266 | 9.1 CRITICAL | Privasys rustls fork RA-TLS挑战模式未将证明与TLS会话绑定 |
| CVE-2026-108267 | 9.1 CRITICAL | Privasys Go fork RA-TLS挑战模式未绑定证明证据 |
| CVE-2026-108268 | 9.1 CRITICAL | enclave-os-virtual RA-TLS挑战证书未绑定至TLS会话 |
暂无评论