Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las implementaciones de SSL / TLS en OpenID Providers (OP) (CVE-2008-3280)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/05/2021
Última modificación:
21/11/2024

Descripción

Se detectó que varios OpenID Providers (OP) tenían TLS Server Certificates que usaban claves débiles, como resultado del Debian Predictable Random Number Generator (CVE-2008-0166). En combinación con el problema de Envenenamiento de la caché de DNS (CVE-2008-1447) y el hecho de que casi todas las implementaciones de SSL / TLS no consultan las CRL (actualmente un problema sin seguimiento), esto significa que es imposible confiar en estos OP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openid:openid:-:*:*:*:*:*:*:*