Vulnerabilidad en puppetlabs-apache (CVE-2017-2299)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
15/09/2017
Última modificación:
20/04/2025
Descripción
Las versiones del módulo puppetlabs-apache anteriores a 1.11.1 y 2.1.0 hacen que sea muy sencillo configurar de forma incorrecta las relaciones de confianza para TLS Si se especifica el parámetro `ssl_ca` pero no se especifica el parámetro `ssl_certs_dir`, se proporcionará uno por defecto para `ssl_certs_dir` que confiará en certificados de cualquiera de las autoridades certificadoras de confianza del sistema. Esto no afecta a FreeBSD.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:puppet:puppetlabs-apache:0.0.4:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.4.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.6.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.7.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.8.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.8.1:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.9.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.10.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:0.11.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.0.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.0.1:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.1.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.1.1:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.2.0:*:*:*:*:puppet:*:* | ||
| cpe:2.3:a:puppet:puppetlabs-apache:1.3.0:*:*:*:*:puppet:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



