BDU:2024-08705

Canonical Ltd., Novell Inc., Red Hat Inc., Сообщество свободного программного обеспечения, Apache So Suse Linux Enterprise Desktop, RHEV Manager, Red Hat JBoss Enterprise Application Platform, Red Hat

СРЕДНИЙ РИСК

Вероятность (EPSS) Нет данных
Тяжесть (CVSS) CVSS 5.0
Дата обнаружения

2014-08-18

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Официальное описание

Уязвимость клиентского модуля Apache HttpClient средства Apache HttpComponents связана с неправильным подтверждением подлинности сертификата SSL/TLS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, подменить SSL-серверы путем изменения содержимого в поле distincted name (DN)

Технический анализ и план устранения

Рекомендация ФСТЭК

Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://issues.apache.org/jira/browse/DRILL-7416

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2014-3577

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2014-3577

Для Ubuntu: https://ubuntu.com/security/notices/USN-2769-1

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2014-3577.html

Для IBM Storwize V5000: Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - ограничение доступа из общедоступных сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN).

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!