Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en syslog-ng (CVE-2024-47619)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
07/05/2025
Última modificación:
28/05/2025

Descripción

syslog-ng es un demonio de registro mejorado. Antes de la versión 4.8.2, `tls_wildcard_match()` coincidía con certificados como `foo.*.bar`, aunque no estaba permitido. También es posible pasar comodines parciales como `foo.a*c.bar`, que coinciden de forma simplista, pero que deben evitarse o invalidarse. Este problema podría afectar las conexiones TLS, como en situaciones de intermediario. La versión 4.8.2 incluye una solución para este problema.