bitcoindevkit / bitcoindevkit/bdk-cli
RUSTSEC-2026-0099: Name constraints were accepted for certificates asserting a wildcard name
- Ngôn ngữ chính
- Rust
- Star
- 141
- Fork
- 99
- Merge trung bình
- 6 ngày 14 phút
- Pull request đã merge (30 ngày)
- 1
Mô tả
| Details | |
| --- | --- |
| Package | `rustls-webpki` |
| Version | `0.101.7` |
| URL | n/a |
| Patched Versions | >=0.103.12, <0.104.0-alpha.1 OR >=0.104.0-alpha.6 |
| Aliases | [GHSA-xgp8-3hg3-c2mh](https://github.com/advisories/GHSA-xgp8-3hg3-c2mh) |
Permitted subtree name constraints for DNS names were accepted for certificates asserting a wildcard name.
This was incorrect because, given a name constraint of `accept.example.com`, `*.example.com` could feasibly allow a name of `reject.example.com` which is outside the constraint.
This is very similar to [CVE-2025-61727](https://go.dev/issue/76442).
Since name constraints are restrictions on otherwise properly-issued certificates, this bug is reachable only after signature verification and requires misissuance to exploit.
This vulnerability is identified as [GHSA-xgp8-3hg3-c2mh](https://github.com/rustls/webpki/security/advisories/GHSA-xgp8-3hg3-c2mh). Thank you to [@1seal](https://github.com/1seal) for the report.
Hướng dẫn đóng góp
Hướng nghiên cứu
Issue xác định rustls-webpki 0.101.7 là phiên bản có lỗ hổng và liệt kê các phiên bản đã được vá, nhưng không nêu tệp nào trong repository hoặc bài kiểm thử nào. Trước tiên, hãy xác định nơi dependency này được khai báo trong bdk-cli và xác định xem có thể áp dụng phiên bản đã được vá hay không; công việc được hoàn tất khi dependency không còn được resolve về phiên bản có lỗ hổng và các kiểm tra hiện có đều đạt.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- rust
- Lĩnh vực
- cli, security
- Loại issue
- Lỗi
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức độ hoạt động
- Ít trao đổi
- Độ rõ ràng
- Cần làm rõ
- Mức phù hợp với người mới
- 25/100