Podatność CVE-2014-5075


Publikacja: 2014-10-25   Modyfikacja: 2014-10-26

Opis:
The Ignite Realtime Smack XMPP API 4.x before 4.0.2, and 3.x and 2.x when a custom SSLContext is used, does not verify that the server hostname matches a domain name in the subject's Common Name (CN) or subjectAltName field of the X.509 certificate, which allows man-in-the-middle attackers to spoof SSL servers via an arbitrary valid certificate.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
Low
Smack XMPP Library Man-In-The-Middle
Dr. Georg Lukas
08.08.2014

CVSS2 => (AV:N/AC:M/Au:N/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6.8/10
6.4/10
8.6/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Redhat -> Jboss fuse 
Ignite realtime -> Smack api 
Igniterealtime -> Smack api 

 Referencje:
http://op-co.de/CVE-2014-5075.html
http://rhn.redhat.com/errata/RHSA-2015-1176.html
http://www.securityfocus.com/bid/69064

Copyright 2024, cxsecurity.com

 

Back to Top