Уязвимость обхода ограничений сертификатов в модуле IO::Socket::SSL для Perl, вызванная некорректной обработкой параметра "verify_mode"
Описание
Обнаружена уязвимость в модуле IO::Socket::SSL версии 1.35 для Perl. Когда параметр verify_mode не установлен в значение VERIFY_NONE, модуль вместо выброса ошибки переходит в режим VERIFY_NONE, если файл или путь сертификата (ca_file/ca_path) не может быть проверен. Это позволяет удалённым злоумышленникам обойти предполагаемые ограничения сертификатов.
Заявление
Данная проблема не затрагивает версию модуля perl-IO-Socket-SSL, поставляемую с Red Hat Enterprise Linux 5. Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьёзности проблем.
Затронутые версии ПО
- IO::Socket::SSL версия 1.35
Тип уязвимости
Обход проверки сертификатов
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 5 | perl-IO-Socket-SSL | Not affected | ||
| Red Hat Enterprise Linux 6 | perl-IO-Socket-SSL | Will not fix |
Показывать по
Дополнительная информация
Статус:
EPSS
4 Medium
CVSS2
Связанные уязвимости
The IO::Socket::SSL module 1.35 for Perl, when verify_mode is not VERIFY_NONE, fails open to VERIFY_NONE instead of throwing an error when a ca_file/ca_path cannot be verified, which allows remote attackers to bypass intended certificate restrictions.
The IO::Socket::SSL module 1.35 for Perl, when verify_mode is not VERIFY_NONE, fails open to VERIFY_NONE instead of throwing an error when a ca_file/ca_path cannot be verified, which allows remote attackers to bypass intended certificate restrictions.
The IO::Socket::SSL module 1.35 for Perl, when verify_mode is not VERI ...
The IO::Socket::SSL module 1.35 for Perl, when verify_mode is not VERIFY_NONE, fails open to VERIFY_NONE instead of throwing an error when a ca_file/ca_path cannot be verified, which allows remote attackers to bypass intended certificate restrictions.
EPSS
4 Medium
CVSS2