CRITICAL🇬🇧 English

CVE-2013-4366

Apache HttpClient 4.3.x — brak weryfikacji X509HostnameVerifier (null pointer)

CVSS 9.8v3.1pub. 2017-10-30upd. 2026-05-13

Apache HttpClient w wersjach 4.3.x przed 4.3.1 nie sprawdza, czy obiekt X509HostnameVerifier nie jest wartością null, co może prowadzić do pominięcia weryfikacji nazwy hosta podczas połączeń TLS/SSL. Podatność umożliwia atakującym przeprowadzenie nieokreślonych ataków z sieci bez uwierzytelnienia.

Pokaż oryginał (EN)

http/impl/client/HttpClientBuilder.java in Apache HttpClient 4.3.x before 4.3.1 does not ensure that X509HostnameVerifier is not null, which allows attackers to have unspecified impact via vectors involving hostname verification.

🤖 Analiza AI
Jak działa

Klasa HttpClientBuilder.java nie wymusza obecności (non-null) instancji X509HostnameVerifier przed jej użyciem podczas nawiązywania bezpiecznych połączeń HTTPS. Brak walidacji wartości null oznacza, że weryfikacja tożsamości serwera (hostname verification) może zostać pominięta lub wykonana w sposób niekontrolowany. Atakujący może potencjalnie wykorzystać ten brak kontroli do manipulacji procesem weryfikacji certyfikatu.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować przesyłane informacje lub spowodować niedostępność usługi — dokładny zakres skutków nie został sprecyzowany w opisie producenta.

Mitygacja

Należy zaktualizować Apache HttpClient do wersji 4.3.1 lub nowszej. Szczegóły poprawki dostępne są w notach wydania pod adresem: http://www.apache.org/dist/httpcomponents/httpclient/RELEASE_NOTES-4.3.x.txt

Kogo dotyczy

Apache HttpClient w wersjach 4.3.x przed 4.3.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Httpclient

    APP
    Apache
    4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-71290CRITICAL9.1ten sam produkt

Improper TLS hostname verification vulnerability in Apache HttpComponents Client 5.4 or newer. HostnameVerific...

CVE-2026-40542HIGH7.3ten sam produkt

Missing critical step in authentication in Apache HttpClient 5.6 allows an attacker to cause the client to acc...

CVE-2025-27820HIGH7.5ten sam produkt

A bug in PSL validation logic in Apache HttpClient 5.4.x disables domain checks, affecting cookie management a...

CVE-2026-64607MEDIUM5.3ten sam produkt

HttpClient based on the classic i/o model fails to correctly release the underlying connection back to the con...

CVE-2020-13956MEDIUM5.3ten sam produkt

Apache HttpClient versions prior to version 4.5.13 and 5.0.3 can misinterpret malformed authority component in...