biscuit-java vulnerable to public key confusion in third party block
Una falla en biscuit-java permite que un usuario malintencionado cree una solicitud de bloque de terceros falsificada que engaña a la autoridad para que confíe en la clave criptográfica incorrecta. Esto podría llevar a la validación no autorizada de tokens si el atacante logra que la autoridad firme un bloque con asociaciones de clave incorrectas.
La vulnerabilidad existe en la generación de bloques de terceros, donde una solicitud ThirdPartyBlock construida maliciosamente puede causar confusión entre la clave pública del bloque anterior y las claves de la tabla de símbolos del token. Un atacante puede enviar una solicitud maliciosa con claves públicas no coincidentes, provocando que la autoridad de terceros genere y firme un bloque con relaciones de confianza de clave incorrectas en las reglas datalog.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →