PT-2020-5628 · Gnome+4 · Balsa+5

Publicado

2020-05-28

·

Atualizado

2024-06-15

·

CVE-2020-13645

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
glib-networking versões 2.64.2 e anteriores
Balsa versões anteriores à 2.5.11 e 2.6.x anteriores à 2.6.1
Descrição
A implementação do GTlsClientConnection no glib-networking ignora a verificação do nome do host do certificado TLS do servidor se o aplicativo não especificar a identidade esperada do servidor, contrariando o comportamento pretendido. Isso permite que um invasor obtenha acesso a dados confidenciais e comprometa sua integridade. Aplicativos que não fornecem a identidade do servidor aceitam um certificado TLS se ele for válido para qualquer host.
Recomendações
Para as versões 2.64.2 e anteriores do glib-networking, certifique-se de que o aplicativo especifique a identidade esperada do servidor para evitar que a verificação do nome do host do certificado TLS do servidor seja ignorada.
Para versões do Balsa anteriores à 2.5.11, atualize para a versão 2.5.11 ou posterior.
Para versões do Balsa 2.6.x anteriores à 2.6.1, atualize para a versão 2.6.1 ou posterior.
Como solução alternativa temporária, considere restringir o acesso a dados confidenciais até que o problema seja resolvido.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2048
ALT-PU-2020-3207
ALT-PU-2020-3282
AZL-6440
BDU:2021-01328
CVE-2020-13645
MGASA-2020-0314
OPENSUSE-SU-2021:1094-1
OPENSUSE-SU-2021:1554-1
OPENSUSE-SU-2021:3944-1
OPENSUSE-SU-2021_1094-1
OPENSUSE-SU-2021_1554-1
OPENSUSE-SU-2021_3944-1
OPENSUSE-SU-2024:10790-1
SUSE-SU-2021:3944-1
SUSE-SU-2021:3997-1
SUSE-SU-2021:4004-1
SUSE-SU-2021_3944-1
SUSE-SU-2021_3997-1
SUSE-SU-2021_4004-1
USN-4405-1

Produtos afetados

Alt Linux
Balsa
Linuxmint
Suse
Ubuntu
Glib-Networking