CVE-2013-4073
Die Funktion `OpenSSL::SSL.verify_certificate_identity` in `lib/openssl/ssl.rb` in Ruby 1.8 vor 1.8.7-p374, 1.9 vor 1.9.3-p448 und 2.0 vo… (CVE-2013-4073)
noneEPSS 2.8 %
Beschreibung
Die Funktion `OpenSSL::SSL.verify_certificate_identity` in `lib/openssl/ssl.rb` in Ruby 1.8 vor 1.8.7-p374, 1.9 vor 1.9.3-p448 und 2.0 vor 2.0.0-p247 behandelt einen '\0'-Zeichen in einem Domänennamen im Subject Alternative Name-Feld eines X.509-Zertifikats nicht ordnungsgemäß. Dies ermöglicht Man-in-the-Middle-Angriffen, willkürliche SSL-Server durch ein manipuliertes Zertifikat zu fälschen, das von einer legitimen Zertifizierungsstelle ausgestellt wurde. Dies ist mit CVE-2009-2408 verwandt.
Metriken
Severity
none
51.22
kein öffentlicher PoC bekannt
85.4 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
Veröffentlicht
2013-08-18 01:00 UTC
—
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
ruby-lang
ruby
Quellen & Referenzen
- http://www.debian.org/security/2013/dsa-2738vendor-advisoryx_refsource_DEBIAN
- http://www.ubuntu.com/usn/USN-1902-1vendor-advisoryx_refsource_UBUNTU
- http://forums.interworx.com/threads/8000-InterWorx-Version-5-0-14-Released-on-Beta-Channel%21x_refsource_CONFIRM
- http://rhn.redhat.com/errata/RHSA-2013-1090.htmlvendor-advisoryx_refsource_REDHAT
- http://rhn.redhat.com/errata/RHSA-2013-1103.htmlvendor-advisoryx_refsource_REDHAT
- http://lists.apple.com/archives/security-announce/2013/Oct/msg00004.htmlvendor-advisoryx_refsource_APPLE
- http://support.apple.com/kb/HT6150x_refsource_CONFIRM
- https://puppet.com/security/cve/cve-2013-4073x_refsource_CONFIRM
- https://bugzilla.redhat.com/show_bug.cgi?id=979251x_refsource_CONFIRM
- http://lists.opensuse.org/opensuse-updates/2013-07/msg00042.htmlvendor-advisoryx_refsource_SUSE
- http://rhn.redhat.com/errata/RHSA-2013-1137.htmlvendor-advisoryx_refsource_REDHAT
- http://lists.opensuse.org/opensuse-updates/2013-07/msg00044.htmlvendor-advisoryx_refsource_SUSE
- http://www.debian.org/security/2013/dsa-2809vendor-advisoryx_refsource_DEBIAN
- http://www.ruby-lang.org/en/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/x_refsource_CONFIRM
IDCVE-2013-4073