Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libssluse.c en cURL y libcurl en OpenSSL (CVE-2009-2417)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
14/08/2009
Última modificación:
09/04/2025

Descripción

lib/ssluse.c en cURL y libcurl v7.4 hasta v7.19.5, cuando se usa OpenSSL, no maneja de forma aecuada el caracter '\0' en un nombre de dominio en el campo sujeto del Common Name (CN) de un certificado X.509, lo que permite a atacantes de hombre en el medio hacer un spoofing de servidores SSL a través de la un certificado de una autoridad de Certificación legítima, manipulado, relativo a CVE_2009-2408.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:curl:libcurl:7.4:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.4.1:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.4.2:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.5:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.5.1:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.5.2:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.6:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.6.1:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.7:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.7.1:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.7.2:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.7.3:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.8:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.8.1:*:*:*:*:*:*:*
cpe:2.3:a:curl:libcurl:7.9:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información