Vulnerabilidad en Apache Axis (CVE-2014-3596)
Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/08/2014
Última modificación:
12/04/2025
Descripción
La función getCN en Apache Axis 1.4 y versiones anteriores no verifica correctamente que el nombre de host del servidor coincida con un nombre de dominio en el campo Common Name (CN) o subjectAltName del certificado X.509, lo que permite a los atacantes intermedios falsificar servidores SSL mediante un certificado con un asunto que especifica un nombre común en un campo que no es el campo CN. NOTA: este problema existe debido a una solución incompleta para CVE-2012-5784.
Impacto
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:axis:*:*:*:*:*:*:*:* | 1.4 (incluyendo) | |
| cpe:2.3:a:apache:axis:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.1:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.1:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.1:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:alpha:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:axis:1.2:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://linux.oracle.com/errata/ELSA-2014-1193.html
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00007.html
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00022.html
- http://rhn.redhat.com/errata/RHSA-2014-1193.html
- http://secunia.com/advisories/61222
- http://www.openwall.com/lists/oss-security/2014/08/20/2
- http://www.securityfocus.com/bid/69295
- http://www.securitytracker.com/id/1030745
- https://exchange.xforce.ibmcloud.com/vulnerabilities/95377
- https://issues.apache.org/jira/browse/AXIS-2905
- https://lists.apache.org/thread.html/44d4e88a5fa8ae60deb752029afe9054da87c5f859caf296fcf585e5%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/5e6c92145deddcecf70c3604041dcbd615efa2d37632fc2b9c367780%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/8aa25c99eeb0693fc229ec87d1423b5ed5d58558618706d8aba1d832%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/a308887782e05da7cf692e4851ae2bd429a038570cbf594e6631cc8d%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/de2af12dcaba653d02b03235327ca4aa930401813a3cced8e151d29c%40%3Cjava-dev.axis.apache.org%3E
- https://www.oracle.com/security-alerts/cpujan2020.html
- http://linux.oracle.com/errata/ELSA-2014-1193.html
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00007.html
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00022.html
- http://rhn.redhat.com/errata/RHSA-2014-1193.html
- http://secunia.com/advisories/61222
- http://www.openwall.com/lists/oss-security/2014/08/20/2
- http://www.securityfocus.com/bid/69295
- http://www.securitytracker.com/id/1030745
- https://exchange.xforce.ibmcloud.com/vulnerabilities/95377
- https://issues.apache.org/jira/browse/AXIS-2905
- https://lists.apache.org/thread.html/44d4e88a5fa8ae60deb752029afe9054da87c5f859caf296fcf585e5%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/5e6c92145deddcecf70c3604041dcbd615efa2d37632fc2b9c367780%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/8aa25c99eeb0693fc229ec87d1423b5ed5d58558618706d8aba1d832%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/a308887782e05da7cf692e4851ae2bd429a038570cbf594e6631cc8d%40%3Cjava-dev.axis.apache.org%3E
- https://lists.apache.org/thread.html/de2af12dcaba653d02b03235327ca4aa930401813a3cced8e151d29c%40%3Cjava-dev.axis.apache.org%3E
- https://www.oracle.com/security-alerts/cpujan2020.html



