Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-32208

Опубликовано: 07 июл. 2022
Источник: nvd
CVSS3: 5.9
CVSS2: 4.3
EPSS Низкий

Уязвимость при выполнении FTP-передач в curl через некорректную обработку проверки сообщений, позволяющая провести атаку "человек посередине" и внедрить данные

Описание

В curl версии ниже 7.84.0 при выполнении FTP-передач, защищённых с помощью krb5, сообщения некорректно обрабатываются на этапе проверки. Эта уязвимость позволяет злоумышленнику провести атаку "человек посередине" (Man-In-The-Middle) и внедрить данные на стороне клиента.

Затронутые версии ПО

  • curl версии до 7.84.0

Тип уязвимости

  • Атака "человек посередине" (Man-In-The-Middle)
  • Внедрение данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*
Версия от 7.16.4 (включая) до 7.84.0 (исключая)
Конфигурация 2
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
Конфигурация 3

Одно из

cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
Конфигурация 4

Одно из

cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:element_software:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:hci_management_node:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:solidfire:-:*:*:*:*:*:*:*
Конфигурация 5

Одновременно

cpe:2.3:h:netapp:hci_compute_node:-:*:*:*:*:*:*:*
cpe:2.3:o:netapp:bootstrap_os:-:*:*:*:*:*:*:*
Конфигурация 6

Одновременно

cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*
cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*
Конфигурация 7

Одновременно

cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*
cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*
Конфигурация 8

Одновременно

cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*
cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*
Конфигурация 9

Одновременно

cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*
Конфигурация 10
cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*
Версия до 13.0 (исключая)
Конфигурация 11

Одно из

cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
Версия от 8.2.0 (включая) до 8.2.12 (исключая)
cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
Версия от 9.0.0 (включая) до 9.0.6 (исключая)
cpe:2.3:a:splunk:universal_forwarder:9.1.0:*:*:*:*:*:*:*

EPSS

Процентиль: 41%
0.00186
Низкий

5.9 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-840
CWE-787

Связанные уязвимости

CVSS3: 5.9
ubuntu
около 3 лет назад

When curl < 7.84.0 does FTP transfers secured by krb5, it handles message verification failures wrongly. This flaw makes it possible for a Man-In-The-Middle attack to go unnoticed and even allows it to inject data to the client.

CVSS3: 5.3
redhat
около 3 лет назад

When curl < 7.84.0 does FTP transfers secured by krb5, it handles message verification failures wrongly. This flaw makes it possible for a Man-In-The-Middle attack to go unnoticed and even allows it to inject data to the client.

CVSS3: 5.9
msrc
около 3 лет назад

Описание отсутствует

CVSS3: 5.9
debian
около 3 лет назад

When curl < 7.84.0 does FTP transfers secured by krb5, it handles mess ...

suse-cvrf
около 3 лет назад

Security update for curl

EPSS

Процентиль: 41%
0.00186
Низкий

5.9 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-840
CWE-787