Snowflake 的 Python、Go、JDBC 和 Node.js 驱动程序中存在 OCSP 响应验证不当 的漏洞。由于 OCSP 响应未可靠地与正在验证的证书进行绑定,且将确定性的验证失败视为临时性错误,导致已吊销的 TLS 证书可能被误判为有效。 持有已吊销证书及其私钥(对应 Snowflake 主机名或 stage 主机名)的中间人攻击者,可迫使驱动程序仍然与其控制的端点建立 TLS 会话,从而能够读取并修改该连接中传输的数据。成功利用此漏洞需要攻击者处于通信路径上的位置,并掌握相应的私钥;其影响范围仅
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Snowflake | Snowflake Connector for Python | < 4.7.3 |
affected |
| Snowflake | Snowflake Go Driver | < 2.2.0 |
affected |
| Snowflake | Snowflake JDBC Driver | < 4.3.4 |
affected |
| Snowflake | Snowflake Node.js Driver | < 3.3.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Snowflake | Snowflake Connector for Python | 0 ~ 4.7.3 | - |
|
| Snowflake | Snowflake Go Driver | 0 ~ 2.2.0 | - |
|
| Snowflake | Snowflake JDBC Driver | 0 ~ 4.3.4 | - |
|
| Snowflake | Snowflake Node.js Driver | 0 ~ 3.3.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论