Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LibreSSL (CVE-2017-8301)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
27/04/2017
Última modificación:
20/04/2025

Descripción

LibreSSL en las versiones 2.5.1 hasta la 2.5.3 carece de verificación de certificados TLS si se invoca SSL_get_verify_result para una comprobación posterior de un resultado de verificación, en un caso de uso en el que una devolución de llamada de verificación proporcionada por el usuario devuelve 1, como lo demuestra la aceptación de certificados no válidos por nginx.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openbsd:libressl:2.5.1:*:*:*:*:*:*:*
cpe:2.3:a:openbsd:libressl:2.5.2:*:*:*:*:*:*:*
cpe:2.3:a:openbsd:libressl:2.5.3:*:*:*:*:*:*:*