Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en puppetlabs-apache (CVE-2017-2299)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
15/09/2017
Última modificación:
20/04/2025

Descripción

Las versiones del módulo puppetlabs-apache anteriores a 1.11.1 y 2.1.0 hacen que sea muy sencillo configurar de forma incorrecta las relaciones de confianza para TLS Si se especifica el parámetro `ssl_ca` pero no se especifica el parámetro `ssl_certs_dir`, se proporcionará uno por defecto para `ssl_certs_dir` que confiará en certificados de cualquiera de las autoridades certificadoras de confianza del sistema. Esto no afecta a FreeBSD.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:puppet:puppetlabs-apache:0.0.4:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.4.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.6.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.7.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.8.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.8.1:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.9.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.10.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:0.11.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.0.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.0.1:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.1.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.1.1:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.2.0:*:*:*:*:puppet:*:*
cpe:2.3:a:puppet:puppetlabs-apache:1.3.0:*:*:*:*:puppet:*:*