PT-2020-13308 · Yaws+1 · Yaws+1

CVE-2020-12872

·

Publicado

2020-05-15

·

Atualizado

2023-01-20

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 2.0.2 a 2.0.7 do Yaws
Descrição
O problema diz respeito ao carregamento de algoritmos de criptografia TLS obsoletos no Yaws, o que pode ser explorado para ataques Sweet32. Isso ocorre quando o Yaws está sendo executado em uma máquina virtual Erlang/OTP com versão inferior à 21.0.
Recomendações
Para as versões 2.0.2 a 2.0.7 do Yaws, considere atualizar a máquina virtual Erlang/OTP para a versão 21.0 ou posterior para mitigar o risco de carregamento de cifras TLS obsoletas.
Como solução temporária, considere desativar o uso de cifras TLS obsoletas no arquivo de configuração yaws config.erl até que um patch esteja disponível.

Exploit

Correção

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-12872

Produtos afetados

Erlang/Otp
Yaws