Vulnerabilidad en la función IO::Socket::SSL en la variable de entorno HTTPS_CA_DIR o HTTPS_CA_FILE en el módulo LWP::Protocol::https de libwww-perl para Perl (CVE-2014-3230)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
28/01/2020
Última modificación:
06/02/2020
Descripción
El módulo LWP::Protocol::https de libwww-perl versiones 6.04 hasta 6.06 para Perl, cuando usa la función IO::Socket::SSL como la clase de socket SSL, permite a atacantes deshabilitar la comprobación del certificado del servidor por medio de la variable de entorno (1) HTTPS_CA_DIR o (2) HTTPS_CA_FILE.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lwp\:\:protocol\:\:https_project:lwp\:\:protocol\:\:https:*:*:*:*:*:*:*:* | 6.04 (incluyendo) | 6.06 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



