Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Java Apache Bookkeeper (CVE-2022-32531)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
15/12/2022
Última modificación:
17/04/2025

Descripción

El cliente Java Apache Bookkeeper (anteriores a 4.14.6 y también a 4.15.0) no cierra la conexión con el servidor de contabilidad cuando falla la verificación del nombre de host TLS. Esto deja al cliente bookkeeper vulnerable al ataque de man in the middle. El problema afecta al cliente BookKeeper anterior a las versiones 4.14.6 y 4.15.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:bookkeeper:*:*:*:*:*:*:*:* 4.14.6 (excluyendo)
cpe:2.3:a:apache:bookkeeper:4.15.0:-:*:*:*:*:*:*
cpe:2.3:a:apache:bookkeeper:4.15.0:rc0:*:*:*:*:*:*