Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las opciones de redireccionamiento y verifyChain en stunnel (CVE-2021-20230)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
23/02/2021
Última modificación:
01/06/2022

Descripción

Se encontró un fallo en stunnel versiones anteriores a 5.57, donde comprueba inapropiadamente los certificados del cliente cuando está configurado para usar las opciones de redireccionamiento y verifyChain. Este fallo permite a un atacante con un certificado firmado por una Autoridad de Certificación, que no es el aceptado por el servidor de stunnel, para acceder al servicio de túnel en lugar de ser redireccionado a la dirección especificada en la opción de redireccionamiento. La mayor amenaza de esta vulnerabilidad es la confidencialidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stunnel:stunnel:*:*:*:*:*:*:*:* 5.57 (excluyendo)