A flaw was found in sequoia-openpgp. The library incorrectly infers key flags for older certificates when a key flags subpacket is missing, leading to a discrepancy in how key capabilities are viewed. This key flag confusion allows an attacker to bypass the back-signature check. Consequently, an attacker can illegitimately bind an arbitrary subkey to their own certificate and forge signatures, completely compromising cryptographic integrity.
{
"binaries": [
{
"binary_name": "librust-sequoia-openpgp+bzip2-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+compression-bzip2-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+compression-deflate-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+compression-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+default-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+flate2-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp+nettle-dev",
"binary_version": "1.7.0-6"
},
{
"binary_name": "librust-sequoia-openpgp-dev",
"binary_version": "1.7.0-6"
}
]
}