Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en verificación del certificado TLS en libgrss (CVE-2016-20011)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
25/05/2021
Última modificación:
09/06/2021

Descripción

libgrss hasta la versión 0.7.0 no realiza la verificación del certificado TLS cuando se descargan los feeds, lo que permite a los atacantes remotos manipular el contenido de los feeds sin ser detectados. Esto ocurre debido al comportamiento por defecto de SoupSessionSync

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:libgrss:*:*:*:*:*:*:*:* 0.7.0 (incluyendo)