### Resumo `SignifiedDataVerifier` tenta realizar verificação de revogação online quando `enable_online_checks=True`, mas sua lógica de validação do OCSP aceita respostas "GOOD" indefinidamente válidas. Em `appstoreserverlibrary/signed_data_verifier.py`, `_ChainVerifier.check_ocsp_status()` verifica a assinatura da resposta do OCSP e a correspondência do CertID, mas nunca valida a janela de frescura carregada por `produzidaAt`, `ThisUpdate` ou `nextUpdate`. Como resultado, uma resposta OCSP 'GOOD' assinada previamente pode ser reproduzida após expirar, e a biblioteca ainda tratará o certificado como bom. Se um certificado de assinatura da loja de aplicativos ou intermediário for revogado, os aplicativos que usam esta biblioteca com cheques on-line ativados podem continuar a aceitar objetos JWS assinados com a chave revogada, desde que uma resposta assinada do OCSP seja reproduzida. Registro de aconselhamento: GHSA- 8 f 6 J- 263 m- g 72 x. Não há nenhum identificador adicional listado.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 13 T 23: 49: 14.000 Z e lista a sua última modificação como 2026 - 07 - 13 T 23: 49: 14.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: pacote PyPI app-store-server-biblioteca — ECOSYSTEM: introduzido 0.2.0, corrigido 3.1.2. Classificação e evidência: identificadores de fraqueza CWE- 295, CWE- 299. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.