Apache HttpClient w wersjach 4.3.x przed 4.3.1 nie sprawdza, czy obiekt X509HostnameVerifier nie jest wartością null, co może prowadzić do pominięcia weryfikacji nazwy hosta podczas połączeń TLS/SSL. Podatność umożliwia atakującym przeprowadzenie nieokreślonych ataków z sieci bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
http/impl/client/HttpClientBuilder.java in Apache HttpClient 4.3.x before 4.3.1 does not ensure that X509HostnameVerifier is not null, which allows attackers to have unspecified impact via vectors involving hostname verification.
Klasa HttpClientBuilder.java nie wymusza obecności (non-null) instancji X509HostnameVerifier przed jej użyciem podczas nawiązywania bezpiecznych połączeń HTTPS. Brak walidacji wartości null oznacza, że weryfikacja tożsamości serwera (hostname verification) może zostać pominięta lub wykonana w sposób niekontrolowany. Atakujący może potencjalnie wykorzystać ten brak kontroli do manipulacji procesem weryfikacji certyfikatu.
Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować przesyłane informacje lub spowodować niedostępność usługi — dokładny zakres skutków nie został sprecyzowany w opisie producenta.
Należy zaktualizować Apache HttpClient do wersji 4.3.1 lub nowszej. Szczegóły poprawki dostępne są w notach wydania pod adresem: http://www.apache.org/dist/httpcomponents/httpclient/RELEASE_NOTES-4.3.x.txt
Apache HttpClient w wersjach 4.3.x przed 4.3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Httpclient
APPApache4.3
Powiązane podatności
Improper TLS hostname verification vulnerability in Apache HttpComponents Client 5.4 or newer. HostnameVerific...
Missing critical step in authentication in Apache HttpClient 5.6 allows an attacker to cause the client to acc...
A bug in PSL validation logic in Apache HttpClient 5.4.x disables domain checks, affecting cookie management a...
HttpClient based on the classic i/o model fails to correctly release the underlying connection back to the con...
Apache HttpClient versions prior to version 4.5.13 and 5.0.3 can misinterpret malformed authority component in...