Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la librería Network Security Services en Firefox, GnuTLS, OpenSSL y otros productos (CVE-2009-2409)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
30/07/2009
Última modificación:
09/04/2025

Descripción

La librería Network Security Services (NSS) en versiones anteriores a 3.12.3, como se utiliza en Firefox; GnuTLS en versiones anteriores a 2.6.4 y 2.7.4; OpenSSL 0.9.8 hasta la versión 0.9.8k; y otros productos que soportan MD2 con certificados X.509, lo que podrían permitir a atacantes remotos falsificar certificados usando defectos de diseño de MD2 para generar una colisión de hash en menos que tiempo que con fuerza bruta. NOTA: el alcance de este problema está actualmente limitado porque la cantidad de computación requerida es todavía grande.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:gnutls:*:*:*:*:*:*:*:* 2.6.4 (excluyendo)
cpe:2.3:a:gnu:gnutls:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.4 (excluyendo)
cpe:2.3:a:mozilla:network_security_services:*:*:*:*:*:*:*:* 3.12.3 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 0.9.8 (incluyendo) 0.9.8k (incluyendo)


Referencias a soluciones, herramientas e información