PT-2021-7691 · Ericsson+2 · Erlang/Otp+2
CVE-2020-35733
·
Publicado
2021-01-15
·
Atualizado
2025-11-18
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Erlang/OTP anteriores à 23.2.2
Descrição
Foi detectada uma falha na aplicação ssl, que aceita e considera válida uma cadeia de certificados X.509 inválida para uma Autoridade Certificadora raiz confiável. Isso poderia permitir que um invasor remoto obtivesse acesso a dados confidenciais devido a erros no procedimento de autenticação de certificados.
Recomendações
Para versões anteriores à 23.2.2, atualize para a versão 23.2.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da versão 10.2 do aplicativo ssl até que um patch esteja disponível. Evite confiar em cadeias de certificados que não tenham sido devidamente validadas para minimizar o risco de exploração.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Erlang/Otp