CVE-2013-4073

Die Funktion `OpenSSL::SSL.verify_certificate_identity` in `lib/openssl/ssl.rb` in Ruby 1.8 vor 1.8.7-p374, 1.9 vor 1.9.3-p448 und 2.0 vo… (CVE-2013-4073)

Beschreibung

Die Funktion `OpenSSL::SSL.verify_certificate_identity` in `lib/openssl/ssl.rb` in Ruby 1.8 vor 1.8.7-p374, 1.9 vor 1.9.3-p448 und 2.0 vor 2.0.0-p247 behandelt einen '\0'-Zeichen in einem Domänennamen im Subject Alternative Name-Feld eines X.509-Zertifikats nicht ordnungsgemäß. Dies ermöglicht Man-in-the-Middle-Angriffen, willkürliche SSL-Server durch ein manipuliertes Zertifikat zu fälschen, das von einer legitimen Zertifizierungsstelle ausgestellt wurde. Dies ist mit CVE-2009-2408 verwandt.

Quelle: CVELISTV5NVD

Metriken

Severity
none
kein öffentlicher PoC bekannt
85.4 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
2.8 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2013-08-18 01:00 UTC

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • ruby-lang

    ruby

Quellen & Referenzen

IDCVE-2013-4073
CVE-2013-4073 | NEOSEC Intel