Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Libcloud (CVE-2012-3446)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
04/11/2012
Última modificación:
14/02/2024

Descripción

Apache Libcloud antes de v0.11.1 usa una expresión regular incorrecta durante la comprobación de si el nombre del servidor coincide con un nombre de dominio en el nombre común (CN) del sujeto o con el campo subjectAltName del certificado X.509, lo que permite falsificar servidores SSL a atacantes man-in-the-middle mediante un certificado válido de su elección.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:libcloud:*:*:*:*:*:*:*:* 0.11.0 (excluyendo)