zcap 能力链中的过期检查不完整。 (CVE-2024-31995)
CVE编号
CVE-2024-31995利用情况
暂无补丁情况
N/A披露时间
2024-04-11漏洞描述
`@digitalbazaar/zcap`提供了JavaScript的授权能力的参考实现。在9.0.1版本之前,当调用一个具有2级链深度的能力时,即直接从根能力进行委托时,`expires`属性未正确根据当前日期或其他`date`参数进行验证。这可能导致在原始预期的时间段之外进行调用。一个zcap仍然不能在没有能够使用相关私钥材料的情况下被调用。`@digitalbazaar/zcap` v9.0.1修复了过期检查。作为一种解决方法,可以随时撤销一个zcap。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 低
- 完整性 无
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论