Certifi 数据伪造问题漏洞(CVE-2023-37920)

admin 2023-11-29 22:28:58 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 Certifi 数据伪造问题漏洞(CVE-2023-37920)

CVE编号

CVE-2023-37920

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-07-26
漏洞描述
Certifi是一个由精心挑选的根证书集合,用于验证SSL证书的可信度以及验证TLS主机的身份。然而,在2023.07.22版本之前,Certifi认可了“e-Tugra”根证书。e-Tugra的根证书由于其系统存在安全问题而受到调查。在2023.07.22版本中,Certifi从根存储中删除了“e-Tugra”根证书。
解决建议
"将组件 certifi 升级至 2023.7.22 及以上版本"
参考链接
https://github.com/certifi/python-certifi/commit/8fb96ed81f71e7097ed11bc4d9b1...
https://github.com/certifi/python-certifi/security/advisories/GHSA-xqr8-7jwr-rhp7
https://groups.google.com/a/mozilla.org/g/dev-security-policy/c/C-HrP1SEq1A
https://lists.fedoraproject.org/archives/list/[email protected]...
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 kennethreitz certifi * From (including) 2015.04.28 Up to (excluding) 2023.07.22
运行在以下环境
系统 alpine_3.18 py3-certifi * Up to (excluding) 2023.7.22-r0
运行在以下环境
系统 amazon_2 ca-certificates * Up to (excluding) 2021.2.50-72.amzn2.0.8
运行在以下环境
系统 amazon_2023 ca-certificates * Up to (excluding) 2023.2.60-1.0.amzn2023.0.3
运行在以下环境
系统 amazon_AMI ca-certificates * Up to (excluding) 2018.2.22-65.1.31.amzn1
运行在以下环境
系统 anolis_os_23 python3-certifi-doc * Up to (excluding) 2023.07.22-1
运行在以下环境
系统 debian_10 python-certifi * Up to (including) 2018.8.24-1
运行在以下环境
系统 debian_11 python-certifi * Up to (including) 2020.6.20-1
运行在以下环境
系统 debian_12 python-certifi * Up to (including) 2022.9.24-1
运行在以下环境
系统 debian_sid python-certifi * Up to (including) 2023.7.22-1
运行在以下环境
系统 fedora_38 mingw-python-certifi * Up to (excluding) 2023.7.22-1.fc38
运行在以下环境
系统 kylinos_aarch64_V10 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP1 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP2 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_aarch64_V10SP3 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_loongarch64_V10SP1 python-certifi-help * Up to (excluding) 2023.7.22-1.a.ky10
运行在以下环境
系统 kylinos_loongarch64_V10SP3 python-certifi-help * Up to (excluding) 2023.7.22-1.a.ky10
运行在以下环境
系统 kylinos_x86_64_V10 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_x86_64_V10SP1 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_x86_64_V10SP2 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 kylinos_x86_64_V10SP3 python-certifi-help * Up to (excluding) 2023.7.22-1.ky10
运行在以下环境
系统 unionos_e python-certifi * Up to (excluding) python-certifi-2023.7.22-1.uel20
阿里云评分 6.7
  • 攻击路径 远程
  • 攻击复杂度 容易
  • 权限要求 无需权限
  • 影响范围 全局影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-345 对数据真实性的验证不充分
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0