PT-2020-9048 · Apache · Apache Geode

Publicado

2020-03-16

·

Atualizado

2022-02-10

·

CVE-2019-10091

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Apache Geode (versões afetadas não especificadas)
Descrição
O problema ocorre quando o TLS está habilitado com a opção ssl-endpoint-identification-enabled definida como true, fazendo com que o Apache Geode falhe na verificação do nome do host das entradas na SAN do certificado durante o handshake SSL. Essa falha pode comprometer a comunicação intra-cluster, tornando-a vulnerável a um ataque man-in-the-middle.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-10091
GHSA-WC4X-4GM2-74J8

Produtos afetados

Apache Geode