Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
sigstore-js: `certificateOIDs` verification constraints are silently dropped and never enforced
Vulnerability Description
sigstore-js provides JavaScript libraries for interacting with Sigstore services. Prior to 4.1.1, the documented certificateOIDs option in sigstore.verify() is accepted by the public API but discarded before verification, so required certificate extension OIDs are never checked and applications relying on certificateOIDs to restrict which certificates may sign artifacts can accept unauthorized certificates. This issue is fixed in version 4.1.1.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Vulnerability Type
密码学签名的验证不恰当
Vulnerability Title
sigstore sigstore-js 加密问题漏洞
Vulnerability Description
sigstore sigstore-js是美国sigstore组织的一个JavaScript签名服务库。 sigstore sigstore-js 4.1.1之前版本存在加密问题漏洞,该漏洞源于证书扩展OID校验被忽略,可能导致依赖特定证书签名的应用程序接受未经授权的证书。
CVSS Information
N/A
Vulnerability Type
N/A