Vulnerabilidad en LibreSSL (CVE-2017-8301)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
27/04/2017
Última modificación:
20/04/2025
Descripción
LibreSSL en las versiones 2.5.1 hasta la 2.5.3 carece de verificación de certificados TLS si se invoca SSL_get_verify_result para una comprobación posterior de un resultado de verificación, en un caso de uso en el que una devolución de llamada de verificación proporcionada por el usuario devuelve 1, como lo demuestra la aceptación de certificados no válidos por nginx.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openbsd:libressl:2.5.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:openbsd:libressl:2.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:openbsd:libressl:2.5.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://seclists.org/oss-sec/2017/q2/145
- http://www.securityfocus.com/bid/98076
- https://github.com/libressl-portable/portable/issues/307
- https://trac.nginx.org/nginx/ticket/1257
- http://seclists.org/oss-sec/2017/q2/145
- http://www.securityfocus.com/bid/98076
- https://github.com/libressl-portable/portable/issues/307
- https://trac.nginx.org/nginx/ticket/1257



