Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12668

Опубликовано: 23 июн. 2026
Источник: fstec
CVSS3: 9.1
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость функций mg_tls_verify_cert_san() и mg_tls_verify_cert_cn() файла src/tls_builtin.c библиотеки Mongoose связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить атаки типа "человек посередине"

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Mongoose

Версия ПО

до 7.22 (Mongoose)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,1)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/cesanta/mongoose/security/advisories/GHSA-jp6g-796f-39vp
https://github.com/cesanta/mongoose/commit/a9df523f76f43a38bd53b4232b9cfd4c16869e71

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 11%
0.00212
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

ubuntu
8 дней назад

(Mongoose is an embedded web server and network library. Prior to versi ...)

nvd
8 дней назад

Mongoose is an embedded web server and network library. Prior to version 7.22, an on-path network attacker with a wildcard certificate for a parent domain can impersonate deeper subdomains to a client using the built-in TLS stack. The mg_tls_verify_cert_san() and mg_tls_verify_cert_cn() functions in src/tls_builtin.c call mg_match(), whose wildcard can cross DNS label boundaries, so a pattern such as *.example.com can match foo.bar.example.com. The resulting hostname verification bypass permits interception and modification of TLS traffic. This issue is fixed in version 7.22.

debian
8 дней назад

Mongoose is an embedded web server and network library. Prior to versi ...

EPSS

Процентиль: 11%
0.00212
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2