Vulnerabilidad en TLS (CVE-2024-7346)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
03/09/2024
Última modificación:
05/09/2024
Descripción
La validación del nombre de host para los certificados TLS se omite cuando se utilizan los certificados predeterminados de OpenEdge instalados para realizar el protocolo de enlace TLS para una conexión en red. Esto se ha corregido para que los certificados predeterminados ya no puedan anular la validación del nombre de host y deban reemplazarse cuando se necesite una validación completa del certificado TLS para la seguridad de la red. Los certificados existentes deben reemplazarse con certificados firmados por una autoridad de certificación reconocida que contengan la información necesaria para admitir la validación del nombre de host.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:progress:openedge:*:*:*:*:*:*:*:* | 11.7.19 (incluyendo) | |
cpe:2.3:a:progress:openedge:*:*:*:*:lts:*:*:* | 12.0 (incluyendo) | 12.2.14 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página