Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el certificado del servidor KMS en el controlador de Java (CVE-2021-20328)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
25/02/2021
Última modificación:
16/09/2024

Descripción

Las versiones específicas del controlador de Java que soportan el client-side field level encryption (CSFLE) presentan un fallo al realizar una comprobación correcta del nombre del host en el certificado del servidor KMS. Esta vulnerabilidad, en combinación con un ataque MITM activo en una posición de red privilegiada, podría resultar en una interceptación del tráfico entre el controlador de Java y el servicio KMS, haciendo que el cifrado a nivel de campo sea ineficaz. Este problema se detectó durante las pruebas internas y afecta a todas las versiones del controlador de Java que soportan CSFLE. Los controladores Java async, Scala y flujos reactivos no están afectados. Esta vulnerabilidad no afecta a las cargas de tráfico del controlador con servicios clave compatibles con CSFLE que se originan en aplicaciones que residen dentro de los tejidos de red de AWS, GCP y Azure debido a los controles de compensación en estos entornos. Este problema no afecta a las cargas de trabajo de los controladores que no usan Field Level Encryption

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* 3.11.0 (incluyendo) 3.11.3 (excluyendo)
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* 3.12.0 (incluyendo) 3.12.8 (excluyendo)
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* 4.0.0 (incluyendo) 4.0.6 (excluyendo)
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* 4.1.0 (incluyendo) 4.1.2 (excluyendo)
cpe:2.3:a:mongodb:java_driver:*:*:*:*:*:mongodb:*:* 4.2.0 (incluyendo) 4.2.1 (excluyendo)
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* 1.13.3 (excluyendo)
cpe:2.3:a:quarkus:quarkus:1.13.3:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información