Quill zapewnia proste podpisywanie i notaryzację plików binarnych macOS z dowolnej platformy. Wersje Quill przed v0.7.1 mają nieograniczone odczyty ciał odpowiedzi HTTP podczas procesu notaryzacji Apple. Exploitacja wymaga możliwości modyfikacji odpowiedzi API z serwisu notaryzacji Apple, co nie jest możliwe w standardowych warunkach sieciowych ze względu na HTTPS z prawidłą walidacją certyfikatu TLS; jednak środowiska z proxy przechwytującymi TLS (częste w sieciach korporacyjnych), zagrożone urzędy certyfikacji lub inne naruszenia granic zaufania są zagrożone. Podczas przetwarzania odpowiedzi HTTP w trakcie notaryzacji Quill odczytuje całe ciało odpowiedzi do pamięci bez ograniczeń rozmiaru. Atakujący, który może kontrolować lub modyfikować zawartość odpowiedzi, może zwrócić arbitralnie duży payload, powodując wyczerpanie pamięci i crash klienta Quill. Wpływ ogranicza się
▸ Pokaż oryginał (EN)
Quill provides simple mac binary signing and notarization from any platform. Quill before version v0.7.1 has unbounded reads of HTTP response bodies during the Apple notarization process. Exploitation requires the ability to modify API responses from Apple's notarization service, which is not possible under standard network conditions due to HTTPS with proper TLS certificate validation; however, environments with TLS-intercepting proxies (common in corporate networks), compromised certificate authorities, or other trust boundary violations are at risk. When processing HTTP responses during notarization, Quill reads the entire response body into memory without any size limit. An attacker who can control or modify the response content can return an arbitrarily large payload, causing the Quill client to run out of memory and crash. The impact is limited to availability; there is no effect on confidentiality or integrity. Both the Quill CLI and library are affected when used to perform notarization operations. This vulnerability is fixed in 0.7.1.
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HAnchore Quill
APPAnchore< 0.7.1
Powiązane podatności
Quill — narzędzie do podpisywania i notaryzacji binariów macOS z dowolnej platformy. Wersje przed v0.7.1 zawie...
Quill zapewnia proste podpisywanie i notaryzowanie binarnych plików macOS z dowolnej platformy. Quill w wersji...
Anchore Enterprise anchorectl version 0.1.4 improperly stored credentials when generating a Software Bill of M...
In Anchore Engine version 0.7.0, a specially crafted container image manifest, fetched from a registry, can be...
Syft to narzędzie CLI i biblioteka Go do generowania Software Bill of Materials (SBOM) z obrazów kontenerowych...