bitcoindevkit / bitcoindevkit/bdk-cli
RUSTSEC-2026-0104: Reachable panic in certificate revocation list parsing
- Langage dominant
- Rust
- Étoiles
- 141
- Forks
- 99
- Merge moyen
- 6 j 14 min
- PR mergées (30 j)
- 1
Description
| Details | |
| --- | --- |
| Package | `rustls-webpki` |
| Version | `0.101.7` |
| URL | n/a |
| Patched Versions | >=0.103.13, <0.104.0-alpha.1 OR >=0.104.0-alpha.7 |
| Aliases | [GHSA-82j2-j2ch-gfr8](https://github.com/advisories/GHSA-82j2-j2ch-gfr8) |
A panic was reachable when parsing certificate revocation lists via [`BorrowedCertRevocationList::from_der`]
or [`OwnedCertRevocationList::from_der`]. This was the result of mishandling a syntactically valid empty
`BIT STRING` appearing in the `onlySomeReasons` element of a `IssuingDistributionPoint` CRL extension.
This panic is reachable prior to a CRL's signature being verified.
Applications that do not use CRLs are not affected.
Thank you to [@tynus3](https://github.com/tynus3) for the report.
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Aucun fichier ni test n’est nommé. Commencez par déterminer comment bdk-cli dépend de rustls-webpki et identifier si la version vulnérable est directe ou transitive ; utilisez comme cible les versions corrigées indiquées dans l’issue. C’est terminé lorsque la dépendance n’est plus résolue vers 0.101.7 et que les vérifications existantes du projet passent.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- rust
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 2/5
- Temps estimé
- 1-3 heures
- Activité
- Calme
- Clarté
- Plutôt claire
- Accessibilité débutants
- 58/100