CRITICAL🇬🇧 English

CVE-2018-9127

Nieprawidłowa walidacja wildcard certyfikatów w Botan 2.2.0–2.4.0

CVSS 9.8v3.0pub. 2018-04-02upd. 2024-11-21

Biblioteka kryptograficzna Botan w wersjach 2.2.0–2.4.0 nieprawidłowo walidowała certyfikaty wildcard, akceptując je dla nazw hostów, które nie powinny pasować zgodnie z regułami RFC 6125. Podatność może umożliwić podszywanie się pod hosty w tej samej domenie przy użyciu posiadanego już certyfikatu wildcard.

Pokaż oryginał (EN)

Botan 2.2.0 - 2.4.0 (fixed in 2.5.0) improperly handled wildcard certificates and could accept certain certificates as valid for hostnames when, under RFC 6125 rules, they should not match. This only affects certificates issued to the same domain as the host, so to impersonate a host one must already have a wildcard certificate matching other hosts in the same domain. For example, b*.example.com would match some hostnames that do not begin with a 'b' character.

🤖 Analiza AI
Jak działa

Błąd polega na niepoprawnej implementacji logiki dopasowywania certyfikatów wildcard (CWE-295 — improper certificate validation). Przykładowo certyfikat wystawiony dla wzorca b*.example.com był akceptowany przez bibliotekę dla nazw hostów, które nie zaczynają się od litery 'b', co jest niezgodne ze specyfikacją RFC 6125. Atakujący musi dysponować ważnym certyfikatem wildcard dla tej samej domeny, co potencjalny cel ataku — nie jest więc możliwe całkowite sfałszowanie tożsamości dowolnego hosta.

Skutki

Atakujący posiadający certyfikat wildcard wystawiony dla tej samej domeny co atakowany host może podszyć się pod inny host w tej domenie, co może prowadzić do przechwycenia ruchu sieciowego lub przeprowadzenia ataku man-in-the-middle.

Mitygacja

Należy zaktualizować bibliotekę Botan do wersji 2.5.0 lub nowszej, w której błąd został naprawiony. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta pod adresem https://botan.randombit.net/security.html

Kogo dotyczy

Botan w wersjach 2.2.0, 2.3.0 oraz 2.4.0 (wszystkie aplikacje korzystające z biblioteki Botan do walidacji certyfikatów TLS/SSL).

Uwagi

Podatność ma ograniczony zakres praktyczny — atakujący musi już dysponować ważnym certyfikatem wildcard wystawionym dla tej samej domeny co cel ataku, co znacząco podnosi próg wejścia dla potencjalnego napastnika.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Botan Project Botan

    APP
    Botan Project
    2.2.0 – 2.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34580CRITICAL9.3PL ✓ten sam produkt

Botan: błędna weryfikacja certyfikatu umożliwia obejście łańcucha zaufania

CVE-2022-43705CRITICAL9.1PL ✓ten sam produkt

Fałszowanie odpowiedzi OCSP w bibliotece Botan — błąd weryfikacji certyfikatów

CVE-2021-24115CRITICAL9.8PL ✓ten sam produkt

Botan: brak obliczeń constant-time w operacjach kodowania/dekodowania

CVE-2016-6878CRITICAL9.8PL ✓ten sam produkt

Niezdefiniowane zachowanie w Curve25519 biblioteki Botan na platformach 32-bitowych

CVE-2015-7826CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja wildcard w certyfikatach X.509 w Botan