Vulnerabilidad en Shibboleth OpenSAML e IdP (CVE-2011-1411)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
02/09/2011
Última modificación:
11/04/2025
Descripción
La librería Shibboleth OpenSAML v2.4.x antes de v2.4.3 y v2.5.x antes de v2.5.1, e IdP antes de v2.3.2, permite a atacantes remotos falsificar mensajes y eludir la autenticación a través de un ataque "XML Signature wrapping"
Impacto
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:shibboleth:opensaml:2.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:opensaml:2.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:opensaml:2.4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:opensaml:2.5.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:*:*:*:*:*:*:*:* | 2.3.1 (incluyendo) | |
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:shibboleth:shibboleth-identity-provider:2.3.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://secunia.com/advisories/50994
- http://shibboleth.internet2.edu/secadv/secadv_20110725.txt
- http://www.debian.org/security/2011/dsa-2284
- http://www.mandriva.com/security/advisories?name=MDVSA-2013%3A150
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html
- http://secunia.com/advisories/50994
- http://shibboleth.internet2.edu/secadv/secadv_20110725.txt
- http://www.debian.org/security/2011/dsa-2284
- http://www.mandriva.com/security/advisories?name=MDVSA-2013%3A150
- http://www.oracle.com/technetwork/topics/security/cpuoct2012-1515893.html



