Vulnerabilidad en las comprobaciones de certificados de seguridad TLS en las páginas Configuration ) Notifications en Redgate SQL Monitor (CVE-2020-15526)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
09/07/2020
Última modificación:
21/07/2021
Descripción
En Redgate SQL Monitor versiones 7.1.4 hasta 10.1.6 (incluso), el alcance para deshabilitar algunas comprobaciones de certificados de seguridad TLS puede extenderse más allá de lo definido por varias opciones en las páginas Configuration ) Notifications para deshabilitar la comprobación de certificado para notificaciones de alerta. Estas comprobaciones de seguridad TLS son también ignoradas durante la supervisión de máquinas VMware. Esto haría que SQL Monitor sea vulnerable a potenciales ataques de tipo man-in-the-middle al enviar correos electrónicos de notificación de alertas, publicar en Slack o publicar en webhooks. La vulnerabilidad es corregida en la versión 10.1.7
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:red-gate:sql_monitor:*:*:*:*:*:*:*:* | 7.1.4 (incluyendo) | 10.1.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página