Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en curl (CVE-2017-2629)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
27/07/2018
Última modificación:
09/10/2019

Descripción

curl en versiones anteriores a la 7.53.0 tiene una característica de extensión TLS Certificate Status Request que solicita una nueva prueba de la validez del certificado del servidor en el código que comprueba el éxito o el fracaso de una prueba. Acaba siempre pensando que hay pruebas válidas, incluso cuando no hay ninguna o si el servidor no soporta la extensión TLS en cuestión. Esto podría llevar a que los usuarios no detecten cuándo el certificado de un servidor no es válido o que de otra manera se confunda que el servidor está en "mejor forma" de lo que está en realidad. Esta vulnerabilidad también existe en la herramienta de línea de comandos (--cert-status).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:* 7.53.0 (excluyendo)