Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos de Shibboleth (CVE-2014-3603)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-297 Validación incorrecta de certificados con host no coincidente
Fecha de publicación:
04/04/2019
Última modificación:
08/04/2019

Descripción

Las implementaciones de (1) HttpResource y (2) FileBackedHttpResource en el Proveedor de Identidad (IdP) de Shibboleth, en versiones anteriores a la 2.4.1, y en OpenSAML Java, en su versión 2.6.2, no verifican que el nombre de host del servidor se corresponda con un nombre de dominio en el campo "Common Name" (CN) del asunto o en el campo "subjectAltName" del certificado X.509. Esto permite a los atacantes Man-in-the-Middle (MitM) suplantar los servidores SSL a través de un certificado arbitrario válido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shibboleth:identity_provider:*:*:*:*:*:*:*:* 2.4.1 (excluyendo)
cpe:2.3:a:shibboleth:opensaml_java:*:*:*:*:*:*:*:* 2.6.2 (excluyendo)