Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-02621

Опубликовано: 02 окт. 2013
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость клиентского модуля Apache HttpClient сервера Apache (http/impl/client/HttpClientBuilder.java) связана с недостаточной проверкой входных данных (X509HostnameVerifier). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Вендор

Apache Software Foundation

Наименование ПО

HttpClient

Версия ПО

4.3 (HttpClient)
4.3 alpha1 (HttpClient)
4.3 beta1 (HttpClient)
4.3 beta2 (HttpClient)
4.3 final (HttpClient)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
http://www.apache.org/dist/httpcomponents/httpclient/RELEASE_NOTES-4.3.x.txt

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 79%
0.0129
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 8 лет назад

http/impl/client/HttpClientBuilder.java in Apache HttpClient 4.3.x before 4.3.1 does not ensure that X509HostnameVerifier is not null, which allows attackers to have unspecified impact via vectors involving hostname verification.

CVSS3: 9.8
nvd
больше 8 лет назад

http/impl/client/HttpClientBuilder.java in Apache HttpClient 4.3.x before 4.3.1 does not ensure that X509HostnameVerifier is not null, which allows attackers to have unspecified impact via vectors involving hostname verification.

CVSS3: 9.8
debian
больше 8 лет назад

http/impl/client/HttpClientBuilder.java in Apache HttpClient 4.3.x bef ...

CVSS3: 9.8
github
больше 3 лет назад

Hostname verification in Apache HttpClient 4.3 was disabled by default

EPSS

Процентиль: 79%
0.0129
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2