CVA-1578-000101 · 国家门户 Webhook 投递与验证组件
高高优先门户通知回调签名验证绕过漏洞
未经修复的接收端在特定非规范签名头组合下可能错误接受伪造回调。
受影响版本通知回调验证合同 1.0.0 至 1.2.1
修复版本通知回调验证合同 1.2.2 及以上
威胁状态未见在野利用
发布日期1578-08-20 09:00
修复措施
升级到验证合同 1.2.2,并重新生成接收端签名验证配置。
临时缓解
升级前拒绝重复签名头、非规范编码和时间窗口外请求,并限制回调来源。
披露依据
公告在修复版可用且技术复核完成后公开,不包含复现步骤、利用材料、凭据、端点或原始指标。
技术评分
- 评分系统
- CVSS:4.0
- 完整向量
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
技术分数不自动决定公开时机、现实威胁、处罚、停运或关闭。
