Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la verificación del nombre de host HTTPS de su cliente HTTP en Opencast (CVE-2020-26234)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/12/2020
Última modificación:
10/12/2020

Descripción

Opencast versiones anteriores a 8.9 y 7.9, deshabilita la verificación del nombre de host HTTPS de su cliente HTTP utilizado para una gran parte de las peticiones HTTP de Opencast. La verificación del nombre de host es una parte importante cuando se usa HTTPS para garantizar que el certificado presentado sea válido para el host. Deshabilitarlo puede permitir ataques de tipo man-in-the-middle. Este problema se corrigió en Opencast versión 7.9 y Opencast versión 8.8. Tome en cuenta que corregir el problema significa que Opencast ya no aceptará ningún certificado autofirmado sin importarlo apropiadamente. Si los necesita, asegúrese de importarlos al almacén de claves de Java. Mejor aún, obtenga un certificado válido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apereo:opencast:*:*:*:*:*:*:*:* 7.9 (excluyendo)
cpe:2.3:a:apereo:opencast:*:*:*:*:*:*:*:* 8.0 (incluyendo) 8.9 (excluyendo)