Vulnerabilidad en sendmail (CVE-2009-4565)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-310
Errores criptográficos
Fecha de publicación:
04/01/2010
Última modificación:
09/04/2025
Descripción
sendmail anterior a v8.14.4 no maneja adecuadamente un carácter '\0' en un fichero Common Name (CN) de un certificado X.509; esto permite (1) a atacantes del tipo hombre-en-el-medio suplantar a su elección servidores SMTP basados en SSL utilizando un certificado de servidor manipulado expedido por una Autoridad Certificadora legítima y (2) a atacantes remotos evitar las restricciones de acceso pretendidas a través de un certificado cliente expedido por una Autoridad Certificadora legítima. Vulnerabilidad relacionada con CVE-2009-2408.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sendmail:sendmail:*:*:*:*:*:*:*:* | 8.14.3 (incluyendo) | |
| cpe:2.3:a:sendmail:sendmail:2.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:2.6.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:3.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:4.55:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:5.59:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:5.61:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:5.65:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:8.6.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:8.7.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:8.7.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sendmail:sendmail:8.7.8:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2010-03/msg00004.html
- http://marc.info/?l=bugtraq&m=126953289726317&w=2
- http://marc.info/?l=bugtraq&m=126953289726317&w=2
- http://secunia.com/advisories/37998
- http://secunia.com/advisories/38314
- http://secunia.com/advisories/38915
- http://secunia.com/advisories/39088
- http://secunia.com/advisories/40109
- http://secunia.com/advisories/43366
- http://security.gentoo.org/glsa/glsa-201206-30.xml
- http://sunsolve.sun.com/search/document.do?assetkey=1-77-1021797.1-1
- http://www.debian.org/security/2010/dsa-1985
- http://www.redhat.com/support/errata/RHSA-2011-0262.html
- http://www.securityfocus.com/bid/37543
- http://www.sendmail.org/releases/8.14.4
- http://www.vupen.com/english/advisories/2009/3661
- http://www.vupen.com/english/advisories/2010/0719
- http://www.vupen.com/english/advisories/2010/1386
- http://www.vupen.com/english/advisories/2011/0415
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10255
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11822
- http://lists.opensuse.org/opensuse-security-announce/2010-03/msg00004.html
- http://marc.info/?l=bugtraq&m=126953289726317&w=2
- http://marc.info/?l=bugtraq&m=126953289726317&w=2
- http://secunia.com/advisories/37998
- http://secunia.com/advisories/38314
- http://secunia.com/advisories/38915
- http://secunia.com/advisories/39088
- http://secunia.com/advisories/40109
- http://secunia.com/advisories/43366
- http://security.gentoo.org/glsa/glsa-201206-30.xml
- http://sunsolve.sun.com/search/document.do?assetkey=1-77-1021797.1-1
- http://www.debian.org/security/2010/dsa-1985
- http://www.redhat.com/support/errata/RHSA-2011-0262.html
- http://www.securityfocus.com/bid/37543
- http://www.sendmail.org/releases/8.14.4
- http://www.vupen.com/english/advisories/2009/3661
- http://www.vupen.com/english/advisories/2010/0719
- http://www.vupen.com/english/advisories/2010/1386
- http://www.vupen.com/english/advisories/2011/0415
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10255
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11822



