PT-2026-80803 · Jss · Jss
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
JSS (Java Security Services) (versões afetadas não especificadas)
Description
Uma falha existe na classe
JSSTrustManager onde ela não verifica as flags de confiança do NSS durante a validação de certificados CA. Isso permite que certificados no banco de dados NSS que não possuem as flags TRUSTED CA sejam aceitos como âncoras de confiança para conexões TLS. Em configurações não padrão onde a verificação de revogação de certificados está desativada, um atacante man-in-the-middle poderia forjar certificados que seriam aceitos por conexões de cliente PKI.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jss