Vulnerabilidad en el certificado del servidor KMS en el controlador de Java (CVE-2021-20328)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
25/02/2021
Última modificación:
16/09/2024
Descripción
Las versiones específicas del controlador de Java que soportan el client-side field level encryption (CSFLE) presentan un fallo al realizar una comprobación correcta del nombre del host en el certificado del servidor KMS. Esta vulnerabilidad, en combinación con un ataque MITM activo en una posición de red privilegiada, podría resultar en una interceptación del tráfico entre el controlador de Java y el servicio KMS, haciendo que el cifrado a nivel de campo sea ineficaz. Este problema se detectó durante las pruebas internas y afecta a todas las versiones del controlador de Java que soportan CSFLE. Los controladores Java async, Scala y flujos reactivos no están afectados. Esta vulnerabilidad no afecta a las cargas de tráfico del controlador con servicios clave compatibles con CSFLE que se originan en aplicaciones que residen dentro de los tejidos de red de AWS, GCP y Azure debido a los controles de compensación en estos entornos. Este problema no afecta a las cargas de trabajo de los controladores que no usan Field Level Encryption
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* | 3.11.0 (incluyendo) | 3.11.3 (excluyendo) |
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* | 3.12.0 (incluyendo) | 3.12.8 (excluyendo) |
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* | 4.0.0 (incluyendo) | 4.0.6 (excluyendo) |
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* | 4.1.0 (incluyendo) | 4.1.2 (excluyendo) |
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* | 4.2.0 (incluyendo) | 4.2.1 (excluyendo) |
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* | 1.13.3 (excluyendo) | |
cpe:2.3:a:quarkus:quarkus:1.13.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página