bitcoindevkit / bitcoindevkit/bdk-cli
RUSTSEC-2026-0099: Name constraints were accepted for certificates asserting a wildcard name
- Vorherrschende Sprache
- Rust
- Sterne
- 141
- Forks
- 99
- Ø Merge
- 6 T. 14 Min.
- Gemergte PRs (30 T.)
- 1
Beschreibung
| Details | |
| --- | --- |
| Package | `rustls-webpki` |
| Version | `0.101.7` |
| URL | n/a |
| Patched Versions | >=0.103.12, <0.104.0-alpha.1 OR >=0.104.0-alpha.6 |
| Aliases | [GHSA-xgp8-3hg3-c2mh](https://github.com/advisories/GHSA-xgp8-3hg3-c2mh) |
Permitted subtree name constraints for DNS names were accepted for certificates asserting a wildcard name.
This was incorrect because, given a name constraint of `accept.example.com`, `*.example.com` could feasibly allow a name of `reject.example.com` which is outside the constraint.
This is very similar to [CVE-2025-61727](https://go.dev/issue/76442).
Since name constraints are restrictions on otherwise properly-issued certificates, this bug is reachable only after signature verification and requires misissuance to exploit.
This vulnerability is identified as [GHSA-xgp8-3hg3-c2mh](https://github.com/rustls/webpki/security/advisories/GHSA-xgp8-3hg3-c2mh). Thank you to [@1seal](https://github.com/1seal) for the report.
Beitragsleitfaden
Rechercherichtung
Das Issue identifiziert rustls-webpki 0.101.7 als verwundbar und listet gepatchte Versionen auf, nennt aber keine Repository-Datei oder keinen Test. Beginne damit, zu ermitteln, wo diese Abhängigkeit in bdk-cli deklariert ist, und bestimme, ob die gepatchte Version übernommen werden kann; abgeschlossen ist die Aufgabe, wenn die Abhängigkeit nicht mehr auf die verwundbare Version aufgelöst wird und die bestehenden Prüfungen erfolgreich sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- rust
- Bereich
- cli, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 25/100