Vulnerabilidad en Apache Commons HttpClient (CVE-2012-5783)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
04/11/2012
Última modificación:
11/04/2025
Descripción
Apache Commons HttpClient v3.x, tal y como se utiliza en el Java SDK de Amazon Flexible Payments Service(FPS) y otros productos, no comprueba si el nombre del servidor coincide con un nombre de dominio en el nombre común (CN) del sujeto o con el campo subjectAltName del certificado X.509, lo que permite falsificar servidores SSL a atacantes man-in-the-middle mediante un certificado válido de su elección.
Impacto
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:httpclient:3.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:-:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:15.04:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-updates/2013-02/msg00078.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00040.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00041.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00053.html
- http://rhn.redhat.com/errata/RHSA-2013-0270.html
- http://rhn.redhat.com/errata/RHSA-2013-0679.html
- http://rhn.redhat.com/errata/RHSA-2013-0680.html
- http://rhn.redhat.com/errata/RHSA-2013-0681.html
- http://rhn.redhat.com/errata/RHSA-2013-0682.html
- http://rhn.redhat.com/errata/RHSA-2013-1147.html
- http://rhn.redhat.com/errata/RHSA-2013-1853.html
- http://rhn.redhat.com/errata/RHSA-2014-0224.html
- http://www.cs.utexas.edu/~shmat/shmat_ccs12.pdf
- http://www.securityfocus.com/bid/58073
- http://www.ubuntu.com/usn/USN-2769-1
- https://access.redhat.com/errata/RHSA-2017:0868
- https://exchange.xforce.ibmcloud.com/vulnerabilities/79984
- https://issues.apache.org/jira/browse/HTTPCLIENT-1265
- http://lists.opensuse.org/opensuse-updates/2013-02/msg00078.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00040.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00041.html
- http://lists.opensuse.org/opensuse-updates/2013-04/msg00053.html
- http://rhn.redhat.com/errata/RHSA-2013-0270.html
- http://rhn.redhat.com/errata/RHSA-2013-0679.html
- http://rhn.redhat.com/errata/RHSA-2013-0680.html
- http://rhn.redhat.com/errata/RHSA-2013-0681.html
- http://rhn.redhat.com/errata/RHSA-2013-0682.html
- http://rhn.redhat.com/errata/RHSA-2013-1147.html
- http://rhn.redhat.com/errata/RHSA-2013-1853.html
- http://rhn.redhat.com/errata/RHSA-2014-0224.html
- http://www.cs.utexas.edu/~shmat/shmat_ccs12.pdf
- http://www.securityfocus.com/bid/58073
- http://www.ubuntu.com/usn/USN-2769-1
- https://access.redhat.com/errata/RHSA-2017:0868
- https://exchange.xforce.ibmcloud.com/vulnerabilities/79984
- https://issues.apache.org/jira/browse/HTTPCLIENT-1265