Vulnerabilidad en las implementaciones de SSL / TLS en OpenID Providers (OP) (CVE-2008-3280)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/05/2021
Última modificación:
21/11/2024
Descripción
Se detectó que varios OpenID Providers (OP) tenían TLS Server Certificates que usaban claves débiles, como resultado del Debian Predictable Random Number Generator (CVE-2008-0166). En combinación con el problema de Envenenamiento de la caché de DNS (CVE-2008-1447) y el hecho de que casi todas las implementaciones de SSL / TLS no consultan las CRL (actualmente un problema sin seguimiento), esto significa que es imposible confiar en estos OP
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openid:openid:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página