Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en org.apache.http.conn.ssl.AbstractVerifier en Apache HttpComponents HttpClient y HttpAsyncClient (CVE-2014-3577)

Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/08/2014
Última modificación:
07/11/2023

Descripción

org.apache.http.conn.ssl.AbstractVerifier en Apache HttpComponents HttpClient anterior a 4.3.5 y HttpAsyncClient anterior a 4.0.2 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de una cadena 'CN=' en un campo en el Distinguished Name (DN) de un certificado, tal y como fue demostrado por la cadena 'foo,CN=www.apache.org' en el campo O.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:httpclient:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.3.4 (incluyendo)
cpe:2.3:a:apache:httpasyncclient:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0.1 (incluyendo)


Referencias a soluciones, herramientas e información