Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeBSD (CVE-2012-2143)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
05/07/2012
Última modificación:
14/03/2024

Descripción

La función crypt_des (también conocido como crypt basado en DES), en FreeBSD v9.0-RELEASE-p2, tal y como se utiliza en PHP, PostgreSQL y otros productos, no procesa las contraseñas en claro si la contraseña contiene un carácter de 0x80, lo que hace más fácil para los atacantes dependientes del contexto a la hora de obtener acceso a través de un intento de autenticación con una subcadena inicial con la contraseña, tal y como se demuestra con una contraseña Unicode.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 8.3 (incluyendo) 8.3.19 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 8.4 (incluyendo) 8.4.12 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.0 (incluyendo) 9.0.8 (excluyendo)
cpe:2.3:a:postgresql:postgresql:*:*:*:*:*:*:*:* 9.1 (incluyendo) 9.1.4 (excluyendo)
cpe:2.3:o:freebsd:freebsd:*:*:*:*:*:*:*:* 9.0 (incluyendo)
cpe:2.3:o:freebsd:freebsd:1.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:1.1.5.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.0:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.0.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.5:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.6:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:2.1.7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información