PT-2025-20232 · Syslog-Ng+2 · Syslog-Ng+2
CVE-2024-47619
·
Publicado
2025-05-07
·
Atualizado
2025-09-19
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
versões do syslog-ng anteriores à 4.8.2
versão do syslog-ng 3.28.1-2+deb11u2 e anteriores para Debian 11 bullseye
Descrição
O syslog-ng é um daemon de log aprimorado. Antes da versão 4.8.2,
tls wildcard match() corresponde a certificados como foo.*.bar, embora isso não seja permitido. Também é possível passar curingas parciais como foo.a*c.bar, que o glib corresponde, mas que devem ser evitados/invalidados. Este problema pode ter um impacto nas conexões TLS, como em situações de man-in-the-middle.Recomendações
Para versões anteriores à 4.8.2, atualize para a versão 4.8.2 ou posterior.
Para Debian 11 bullseye, atualize para a versão 3.28.1-2+deb11u2 ou posterior.
Como solução temporária, considere desabilitar a função
tls wildcard match() até que uma correção esteja disponível.
Restrinja o acesso às conexões TLS para minimizar o risco de exploração.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Debian
Syslog-Ng