Vulnerabilidad en Java Apache Bookkeeper (CVE-2022-32531)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
15/12/2022
Última modificación:
17/04/2025
Descripción
El cliente Java Apache Bookkeeper (anteriores a 4.14.6 y también a 4.15.0) no cierra la conexión con el servidor de contabilidad cuando falla la verificación del nombre de host TLS. Esto deja al cliente bookkeeper vulnerable al ataque de man in the middle. El problema afecta al cliente BookKeeper anterior a las versiones 4.14.6 y 4.15.1.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:bookkeeper:*:*:*:*:*:*:*:* | 4.14.6 (excluyendo) | |
| cpe:2.3:a:apache:bookkeeper:4.15.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:bookkeeper:4.15.0:rc0:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



