Una debolezza è stato trovato in postgresql-jdbc prima della versione 42.2.5. E ‘stato possibile fornire una fabbrica SSL e non controllare il nome host se un nome host verifica non è stato fornito al conducente. Questo potrebbe portare ad una condizione in cui un attaccante man-in-the-middle potrebbe mascherarsi come un server attendibile, fornendo un certificato per l’ospite sbagliato, fintanto che è stato firmato da un’autorità di certificazione attendibile |
http://www.securityfocus.com/bid/105220 https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10936 https://www.postgresql.org/about/news/1883/ https://lists.apache.org/thread.html/[email protected]%3Ccommits.druid.apache.org%3E https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-10936 |
Vulnerabilità: CVE-2018-10936
