Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en http/conn/ssl/AbstractVerifier.java en Apache Commons HttpClient (CVE-2012-6153)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
04/09/2014
Última modificación:
12/04/2025

Descripción

http/conn/ssl/AbstractVerifier.java en Apache Commons HttpClient anterior a 4.2.3 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado con un asunto que especifica un nombre común en un campo que no es el campo CN. NOTA: este problema existe debido a una solución incompleta para CVE-2012-5783.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:commons-httpclient:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.2.2 (incluyendo)


Referencias a soluciones, herramientas e información