Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSAML y XMLTooling (CVE-2009-3474)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
29/09/2009
Última modificación:
17/08/2017

Descripción

OpenSAML v2.x anterior a v2.2.1 y XMLTooling v1.x anterior a v1.2.1, utilizado por Internet2 Shibboleth Service Provider v2.x anterior a v2.2.1,no siguen el atributo Use del elemento KeyDescriptor, lo cual permite a atacantes remotos utilizar un certificado para la firma y encriptación, cuando esta designado para un solo fin, debilitando potencialmente el propósito de aplicación de seguridad del certificado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:internet2:opensaml:2.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:opensaml:2.1.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:opensaml:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:xmltooling:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:internet2:xmltooling:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:xmltooling:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:internet2:xmltooling:1.2.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:1.3.1:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:1.3.2:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:1.3b:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:1.3f:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:2.0:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:2.1:*:*:*:*:*:*:*
cpe:2.3:a:internet2:shibboleth-sp:2.2:*:*:*:*:*:*:*