Snowflake 的 Python、Go、JDBC 和 Node.js 驱动程序中存在 OCSP 响应验证不当 的漏洞。由于 OCSP 响应未可靠地与正在验证的证书进行绑定,且将确定性的验证失败视为临时性错误,导致已吊销的 TLS 证书可能被误判为有效。 持有已吊销证书及其私钥(对应 Snowflake 主机名或 stage 主机名)的中间人攻击者,可迫使驱动程序仍然与其控制的端点建立 TLS 会话,从而能够读取并修改该连接中传输的数据。成功利用此漏洞需要攻击者处于通信路径上的位置,并掌握相应的私钥;其影响范围仅
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Snowflake | Snowflake Connector for Python | < 4.7.3 |
affected |
| Snowflake | Snowflake Go Driver | < 2.2.0 |
affected |
| Snowflake | Snowflake JDBC Driver | < 4.3.4 |
affected |
| Snowflake | Snowflake Node.js Driver | < 3.3.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Snowflake | Snowflake Connector for Python | 0 ~ 4.7.3 | - |
|
| Snowflake | Snowflake Go Driver | 0 ~ 2.2.0 | - |
|
| Snowflake | Snowflake JDBC Driver | 0 ~ 4.3.4 | - |
|
| Snowflake | Snowflake Node.js Driver | 0 ~ 3.3.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet