bitcoindevkit / bitcoindevkit/bdk-cli
RUSTSEC-2026-0104: Reachable panic in certificate revocation list parsing
- Lingua principale
- Rust
- Stelle
- 141
- Fork
- 99
- Merge medio
- 6g 14m
- PR unite (30g)
- 1
Descrizione
| Details | |
| --- | --- |
| Package | `rustls-webpki` |
| Version | `0.101.7` |
| URL | n/a |
| Patched Versions | >=0.103.13, <0.104.0-alpha.1 OR >=0.104.0-alpha.7 |
| Aliases | [GHSA-82j2-j2ch-gfr8](https://github.com/advisories/GHSA-82j2-j2ch-gfr8) |
A panic was reachable when parsing certificate revocation lists via [`BorrowedCertRevocationList::from_der`]
or [`OwnedCertRevocationList::from_der`]. This was the result of mishandling a syntactically valid empty
`BIT STRING` appearing in the `onlySomeReasons` element of a `IssuingDistributionPoint` CRL extension.
This panic is reachable prior to a CRL's signature being verified.
Applications that do not use CRLs are not affected.
Thank you to [@tynus3](https://github.com/tynus3) for the report.
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Non sono indicati file o test. Inizia individuando in che modo bdk-cli dipende da rustls-webpki e stabilendo se la versione vulnerabile è diretta o transitiva; usa come obiettivo le versioni corrette elencate nell’issue. Il lavoro è completato quando la dipendenza non viene più risolta alla versione 0.101.7 e i controlli esistenti del progetto hanno esito positivo.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- rust
- Ambito
- security
- Tipo di issue
- Bug
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 58/100