Ausnahme gefangen: SSL certificate problem: certificate is not yet valid ๐Ÿ“Œ Apache Qpid bis 0.13.0 auf Windows Proton Library Certificate schwache Authentisierung

๐Ÿ  Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeitrรคge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden รœberblick รผber die wichtigsten Aspekte der IT-Sicherheit in einer sich stรคndig verรคndernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch รผbersetzen, erst Englisch auswรคhlen dann wieder Deutsch!

Google Android Playstore Download Button fรผr Team IT Security



๐Ÿ“š Apache Qpid bis 0.13.0 auf Windows Proton Library Certificate schwache Authentisierung


๐Ÿ’ก Newskategorie: Sicherheitslรผcken
๐Ÿ”— Quelle: vuldb.com

Es wurde eine kritische Schwachstelle in Apache Qpid bis 0.13.0 auf Windows ausgemacht. Betroffen hiervon ist eine unbekannte Funktion der Komponente Proton Library. Durch Beeinflussen durch Certificate kann eine schwache Authentisierung-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für Vertraulichkeit, Integrität und Verfügbarkeit.

Die Schwachstelle wurde am 15.07.2016 in Form eines bestätigten Release Notess (Website) publik gemacht. Das Advisory kann von qpid.apache.org heruntergeladen werden. Die Verwundbarkeit wird unter CVE-2016-4467 geführt. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt. Das Advisory weist darauf hin:

Messaging applications using the Proton C library to provide SSL/TLS authentication on Windows can falsely authenticate a server whose name does not match the server name in the connection specifier. Proton C bindings are affected to a greater or lesser degree depending on how they use the underlying Proton C library. In Proton C, this can only happen if PN_SSL_VERIFY_PEER_NAME has been specified as the verification mode and pn_ssl_set_peer_hostname() has not been called at all or has been called with a NULL value for a particular pn_ssl_t object. In the Proton C++ binding, this will always happen unless the application has separately specified a virtual_host name for an SSL/TLS connection. In the Proton Python and Ruby bindings, this will only happen if the application has separately specified a NULL virtual_host name for an SSL/TLS connection after creating the connection but before the authentication step.

Ein Upgrade auf die Version 0.13.1 vermag dieses Problem zu beheben. Das Advisory stellt fest:

Proton release 0.13.1 resolves this issue in the SChannel-based security layer by obtaining a default non-NULL peer hostname from the associated connection address when initialized and by always failing hostname verification if PN_SSL_VERIFY_PEER_NAME has been specified along with a NULL peer hostname. This resolution matches the associated behaviour of the OpenSSL-based security layer.

Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von SecurityTracker (ID 1036316) dokumentiert.

CVSSv3

Base Score: ≈5.5 [?]
Temp Score: ≈5.3 [?]
Vector: CVSS:3.0/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:O/RC:C [?]
Zuverlässigkeit: Low

CVSSv2

Base Score: ≈4.1 (CVSS2#AV:A/AC:M/Au:S/C:P/I:P/A:P) [?]
Temp Score: ≈3.6 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: Low

CPE

Exploiting

Klasse: Schwache Authentisierung
Lokal: Ja
Remote: Nein

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden

Upgrade: Qpid 0.13.1

Timeline

15.07.2016 Advisory veröffentlicht
15.07.2016 SecurityTracker Eintrag erstellt
16.07.2016 VulDB Eintrag erstellt
16.07.2016 VulDB Eintrag aktualisiert

Quellen

Advisory: qpid.apache.org
Status: Bestätigt

CVE: CVE-2016-4467 (mitre.org) (nvd.nist.org) (cvedetails.com)

SecurityTracker: 1036316 - Apache Qpid Proton Library Lets Remote Users Bypass Certificate Validation on Windows-Based Systems

Eintrag

Erstellt: 16.07.2016
Eintrag: 76.8% komplett
...













๐Ÿ“Œ Apache Qpid bis 0.13.0 auf Windows Proton Library Certificate schwache Authentisierung


๐Ÿ“ˆ 82.55 Punkte

๐Ÿ“Œ Apache Qpid bis 0.13.0 auf Windows Proton Library Certificate schwache Authentisierung


๐Ÿ“ˆ 82.55 Punkte

๐Ÿ“Œ CVE-2016-4467 | Apache Qpid up to 0.13.0 on Windows Proton Library Certificate certificate validation (BID-91788 / ID 1036316)


๐Ÿ“ˆ 67.97 Punkte

๐Ÿ“Œ Apache Qpid Proton bis 0.12.0 proton.reactor.Connector schwache Verschlรผsselung


๐Ÿ“ˆ 65.59 Punkte

๐Ÿ“Œ Apache Qpid Proton bis 0.12.0 proton.reactor.Connector schwache Verschlรผsselung


๐Ÿ“ˆ 65.59 Punkte

๐Ÿ“Œ CVE-2016-2166 | Apache Qpid Proton up to 0.12.0 proton.reactor.Connector information disclosure (FEDORA-2016-e6e8436b98 / Nessus ID 90663)


๐Ÿ“ˆ 53.79 Punkte

๐Ÿ“Œ Apache Qpid Proton-J Transport 0.3 Certificate Verification Man-in-the-Middle weak authentication


๐Ÿ“ˆ 49.19 Punkte

๐Ÿ“Œ Apache Qpid Proton up to 0.27.0 Certificate Validation Man-in-the-Middle weak authentication


๐Ÿ“ˆ 49.19 Punkte

๐Ÿ“Œ Cybozu Kintone Mobile bis 1.0.6 auf Android X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ ANA App bis 4.0.22 auf iOS X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ Shpock Boot Sale & Classifieds bis 3.16 auf iOS X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ Shpock Boot Sale & Classifieds bis 3.16 auf iOS X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ Komoot Cycling & Hiking Maps bis 9.3.1 auf iOS X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ Komoot Cycling & Hiking Maps bis 9.3.1 auf iOS X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ DHC Online Shop App bis 3.2.0 auf Android X.509 Certificate Validation Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 41.44 Punkte

๐Ÿ“Œ Bugtraq: CVE-2016-2166: Apache Qpid Proton python binding silently ignores request for 'amqps' if SSL/TLS not supported


๐Ÿ“ˆ 40.23 Punkte

๐Ÿ“Œ Bugtraq: CVE-2016-2166: Apache Qpid Proton python binding silently ignores request for 'amqps' if SSL/TLS not supported


๐Ÿ“ˆ 40.23 Punkte

๐Ÿ“Œ Vobot Clock bis 0.99.29 X.509 Certificate Crafted Certificate schwache Authentisierung


๐Ÿ“ˆ 39.42 Punkte

๐Ÿ“Œ CPython bis 2.7.11/3.4.4/3.5.1 smtplib Library Certificate schwache Authentisierung


๐Ÿ“ˆ 38.43 Punkte

๐Ÿ“Œ CPython bis 2.7.11/3.4.4/3.5.1 smtplib Library Certificate schwache Authentisierung


๐Ÿ“ˆ 38.43 Punkte

๐Ÿ“Œ wawa-employees-credit-union-mobile App 4.0.1 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ RVCB Mobile Banking App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ North Adams State Bank Mobile Banking App 3.0.1 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Brady National Bank Mobile Banking App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ KC Area Credit Union Mobile Banking App 3.0.1 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Citizens Bank TX On-the-Go App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Heritage Bank of Ozarks Mobile Banking App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Pioneer Bank & Trust Mobile Banking App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Middleton Community Bank Mobile Banking App 3.0.0 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Financial Plus Mobile Banking App 3.0.3 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ Charlevoix State Bank App 3.0.1 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

๐Ÿ“Œ FSB Dequeen Mobile Banking App 3.0.1 auf iOS X.509 Certificate Crafted Certificate Man-in-the-Middle schwache Authentisierung


๐Ÿ“ˆ 38.02 Punkte

matomo