2 results (0.002 seconds)

CVSS: 5.9EPSS: 0%CPEs: 10EXPL: 0

The C client and C-based client bindings in the Apache Qpid Proton library before 0.13.1 on Windows do not properly verify that the server hostname matches a domain name in the subject's Common Name (CN) or subjectAltName field of the X.509 certificate when using the SChannel-based security layer, which allows man-in-the-middle attackers to spoof servers via an arbitrary valid certificate. El cliente en C y basado en C, en la librería Apache Qpid Proton anterior a la versión 0.13.1 en Windows no verifica correctamente que el nombre de host del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o en el campo subjectAltName del certificado X.509 cuando se utiliza una capa de seguridad basada en SChannel, lo que permite a atacantes miTm suplantar servidores a través de un certificado válido. • http://www.openwall.com/lists/oss-security/2016/07/15/3 http://www.securityfocus.com/bid/91788 http://www.securitytracker.com/id/1036316 https://lists.apache.org/thread.html/914424e4d798a340f523b6169aaf39b626971d9bb00fcdeb1d5d6c0d%40%3Ccommits.qpid.apache.org%3E • CWE-295: Improper Certificate Validation •

CVSS: 6.5EPSS: 0%CPEs: 2EXPL: 0

The (1) proton.reactor.Connector, (2) proton.reactor.Container, and (3) proton.utils.BlockingConnection classes in Apache Qpid Proton before 0.12.1 improperly use an unencrypted connection for an amqps URI scheme when SSL support is unavailable, which might allow man-in-the-middle attackers to obtain sensitive information or modify data via unspecified vectors. Las clases (1) proton.reactor.Connector, (2) proton.reactor.Container y (3) proton.utils.BlockingConnection en Apache Qpid Proton en versiones anteriores a 0.12.1 usan de forma incorrecta una conexión cifrada para un esquema URI amqps cuando el soporte SSL no está disponible, lo que podría permitir a atacantes man-in-the-middle obtener información sensible o modificar datos a través de vectores no especificados. • http://lists.fedoraproject.org/pipermail/package-announce/2016-April/182414.html http://packetstormsecurity.com/files/136403/Apache-Qpid-Proton-0.12.0-SSL-Failure.html http://qpid.apache.org/releases/qpid-proton-0.12.1/release-notes.html http://www.securityfocus.com/archive/1/537864/100/0/threaded https://git-wip-us.apache.org/repos/asf?p=qpid-proton.git%3Bh=a058585 https://issues.apache.org/jira/browse/PROTON-1157 https://lists.apache.org/thread.html/914424e4d798a340f523b6169aaf39b626971d9bb00fcde • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •