PT-2024-38279 · Progress · Openedge

CVE-2024-7346

·

Publicado

2024-09-03

·

Atualizado

2024-09-05

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
OpenEdge (versões afetadas não especificadas)
Descrição
O problema diz respeito à contornamento da validação do nome do host para certificados TLS ao usar os certificados padrão instalados do OpenEdge para realizar o handshake TLS em uma conexão de rede. Isso foi corrigido de forma que os certificados padrão não sejam mais capazes de substituir a validação do nome do host. Para garantir a validação completa do certificado TLS para a segurança da rede, os certificados padrão existentes devem ser substituídos por certificados assinados por uma autoridade certificadora (CA) reconhecida, que contenham as informações necessárias para suportar a validação do nome do host.
Recomendações
Substitua os certificados padrão existentes por certificados assinados por uma autoridade certificadora (CA) reconhecida, que contenham as informações necessárias para suportar a validação do nome do host.
Como solução alternativa temporária, considere restringir o uso de certificados padrão para handshakes TLS até que os certificados assinados por uma autoridade certificadora (CA) sejam implementados.
Evite usar os certificados padrão para conexões de rede que exijam validação completa do certificado TLS até que sejam substituídos por certificados assinados por uma autoridade certificadora (CA).

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7346

Produtos afetados

Openedge