漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
sigstore-js: `certificateOIDs` verification constraints are silently dropped and never enforced
Vulnerability Description
sigstore-js provides JavaScript libraries for interacting with Sigstore services. Prior to 4.1.1, the documented certificateOIDs option in sigstore.verify() is accepted by the public API but discarded before verification, so required certificate extension OIDs are never checked and applications relying on certificateOIDs to restrict which certificates may sign artifacts can accept unauthorized certificates. This issue is fixed in version 4.1.1.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Vulnerability Type
密码学签名的验证不恰当
Vulnerability Title
sigstore sigstore-js 加密问题漏洞
Vulnerability Description
sigstore sigstore-js是美国sigstore组织的一个JavaScript签名服务库。 sigstore sigstore-js 4.1.1之前版本存在加密问题漏洞,该漏洞源于证书扩展OID校验被忽略,可能导致依赖特定证书签名的应用程序接受未经授权的证书。
CVSS Information
N/A
Vulnerability Type
N/A