Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-27782

Опубликовано: 02 июн. 2022
Источник: nvd
CVSS3: 7.5
CVSS2: 5
EPSS Низкий

Уязвимость перераспределения соединений в "libcurl" из-за некорректной проверки изменений настроек TLS и SSH

Описание

libcurl повторно использует ранее созданное соединение даже в случае изменения опции, связанной с TLS или SSH, которая должна была запретить повторное использование. libcurl хранит ранее использованные соединения в пуле соединений для последующих передач, чтобы их можно было использовать повторно, если одно из них соответствует настройкам. Однако несколько параметров TLS и SSH были исключены из проверок конфигурационного соответствия, из-за чего совпадения происходят слишком легко.

Тип уязвимости

Некорректное использование соединений при изменении настроек безопасности

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*
Версия до 7.83.1 (исключая)
Конфигурация 2

Одно из

cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
Конфигурация 3

Одно из

cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
Версия от 8.2.0 (включая) до 8.2.12 (исключая)
cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
Версия от 9.0.0 (включая) до 9.0.6 (исключая)
cpe:2.3:a:splunk:universal_forwarder:9.1.0:*:*:*:*:*:*:*

EPSS

Процентиль: 53%
0.00307
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-840
CWE-295

Связанные уязвимости

CVSS3: 7.5
ubuntu
около 3 лет назад

libcurl would reuse a previously created connection even when a TLS or SSHrelated option had been changed that should have prohibited reuse.libcurl keeps previously used connections in a connection pool for subsequenttransfers to reuse if one of them matches the setup. However, several TLS andSSH settings were left out from the configuration match checks, making themmatch too easily.

CVSS3: 7.5
redhat
около 3 лет назад

libcurl would reuse a previously created connection even when a TLS or SSHrelated option had been changed that should have prohibited reuse.libcurl keeps previously used connections in a connection pool for subsequenttransfers to reuse if one of them matches the setup. However, several TLS andSSH settings were left out from the configuration match checks, making themmatch too easily.

CVSS3: 7.5
msrc
около 3 лет назад

Описание отсутствует

CVSS3: 7.5
debian
около 3 лет назад

libcurl would reuse a previously created connection even when a TLS or ...

CVSS3: 7.5
github
около 3 лет назад

libcurl would reuse a previously created connection even when a TLS or SSHrelated option had been changed that should have prohibited reuse.libcurl keeps previously used connections in a connection pool for subsequenttransfers to reuse if one of them matches the setup. However, several TLS andSSH settings were left out from the configuration match checks, making themmatch too easily.

EPSS

Процентиль: 53%
0.00307
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Дефекты

CWE-840
CWE-295
Уязвимость CVE-2022-27782