PT-2020-13308 · Yaws+1 · Yaws+1
CVE-2020-12872
·
Publicado
2020-05-15
·
Atualizado
2023-01-20
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.0.2 a 2.0.7 do Yaws
Descrição
O problema diz respeito ao carregamento de algoritmos de criptografia TLS obsoletos no Yaws, o que pode ser explorado para ataques Sweet32. Isso ocorre quando o Yaws está sendo executado em uma máquina virtual Erlang/OTP com versão inferior à 21.0.
Recomendações
Para as versões 2.0.2 a 2.0.7 do Yaws, considere atualizar a máquina virtual Erlang/OTP para a versão 21.0 ou posterior para mitigar o risco de carregamento de cifras TLS obsoletas.
Como solução temporária, considere desativar o uso de cifras TLS obsoletas no arquivo de configuração
yaws config.erl até que um patch esteja disponível.Exploit
Correção
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erlang/Otp
Yaws