Уязвимость зацикливания libcurl при запросе информации о сертификате сервера через "CURLOPT_CERTINFO"
Описание
В библиотеке libcurl обнаружена уязвимость, связанная с опцией CURLOPT_CERTINFO
, которая предназначена для получения информации о цепочке сертификатов сервера. Из-за некорректной работы функции злоумышленник, используя вредоносный сервер, способен заставить libcurl, построенный с использованием NSS, застрять в бесконечном цикле при попытке получить эту информацию.
Тип уязвимости
Бесконечный цикл
Ссылки
- ExploitThird Party Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Mailing ListThird Party Advisory
- ExploitThird Party Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Third Party Advisory
- Mailing ListThird Party Advisory
Уязвимые конфигурации
Одно из
Одновременно
Одно из
Одновременно
Одновременно
Одновременно
Одновременно
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
libcurl provides the `CURLOPT_CERTINFO` option to allow applications torequest details to be returned about a server's certificate chain.Due to an erroneous function, a malicious server could make libcurl built withNSS get stuck in a never-ending busy-loop when trying to retrieve thatinformation.
libcurl provides the `CURLOPT_CERTINFO` option to allow applications torequest details to be returned about a server's certificate chain.Due to an erroneous function, a malicious server could make libcurl built withNSS get stuck in a never-ending busy-loop when trying to retrieve thatinformation.
libcurl provides the `CURLOPT_CERTINFO` option to allow applications t ...
libcurl provides the `CURLOPT_CERTINFO` option to allow applications torequest details to be returned about a server's certificate chain.Due to an erroneous function, a malicious server could make libcurl built withNSS get stuck in a never-ending busy-loop when trying to retrieve thatinformation.
EPSS
7.5 High
CVSS3
5 Medium
CVSS2