Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función IO::Socket::SSL en la variable de entorno HTTPS_CA_DIR o HTTPS_CA_FILE en el módulo LWP::Protocol::https de libwww-perl para Perl (CVE-2014-3230)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
28/01/2020
Última modificación:
06/02/2020

Descripción

El módulo LWP::Protocol::https de libwww-perl versiones 6.04 hasta 6.06 para Perl, cuando usa la función IO::Socket::SSL como la clase de socket SSL, permite a atacantes deshabilitar la comprobación del certificado del servidor por medio de la variable de entorno (1) HTTPS_CA_DIR o (2) HTTPS_CA_FILE.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lwp\:\:protocol\:\:https_project:lwp\:\:protocol\:\:https:*:*:*:*:*:*:*:* 6.04 (incluyendo) 6.06 (incluyendo)