GnuTLS до версии 3.3.13 не проверяет, соответствуют ли алгоритмы подписи при импорте сертификата.
GnuTLS до версии 3.3.13 не проверяет, соответствуют ли алгоритмы подписи при импорте сертификата.
Продукт не проверяет или некорректно проверяет сертификат.
https://cwe.mitre.org/data/definitions/295.html →Открыть в коллекции CWE →Злоумышленник эксплуатирует слабость, возникающую вследствие применения хеш-алгоритма с низкой устойчивостью к коллизиям, для генерации запросов на подпись сертификата (CSR), содержащих блоки коллизий в разделах «подписываемых данных». Злоумышленник отправляет один CSR на подписание доверенному удостоверяющему центру, а затем использует подписанный блок для того, чтобы второй сертификат выглядел подписанным тем же удостоверяющим центром. Вследствие хеш-коллизии оба сертификата, будучи различными, дают одно и то же хеш-значение, и подписанный блок одинаково работает с обоими сертификатами. В итоге второй сертификат X.509 злоумышленника, который удостоверяющий центр никогда не видел, оказывается подписанным и верифицированным этим удостоверяющим центром.
https://capec.mitre.org/data/definitions/459.html →Открыть в коллекции CAPEC →Злоумышленник эксплуатирует криптографическую слабость в реализации алгоритма проверки подписи для генерации действительной подписи без знания ключа.
https://capec.mitre.org/data/definitions/475.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| gnutls | Отслеживается | |
| gnutls26 | Отслеживается | |
| gnutls26 | Отслеживается | |
| gnutls26 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| debian_linux | * | Отслеживается |
| enterprise_linux | * | Отслеживается |
| gnutls | * | Отслеживается |