Ad

CVE-2026-56820

CRITICAL CVSS 3.1: 9,1 EPSS 0.18%
Обновлено 30 июля 2026
Netty
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 4.2.0 — 4.2.16
Устранено в версии 4.1.136
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Netty
Публичный эксплойт Нет

Netty — это платформа сетевых приложений для разработки серверов протоколов и клиентов. В версиях с 4.2.0.Final по 4.2.15.Final и до 4.1.135.Final OcspClient не проверяет, соответствует ли CertificateID в ответе OCSP запрошенному CertificateID, что может привести к повторной атаке. OcspClient.validateResponse принимает законно подписанный ответ о состоянии «ХОРОШО» для несвязанного сертификата, выданного тем же центром сертификации, что позволяет обходить проверки отзыва для другого сертификата. Эта проблема исправлена ​​в версиях 4.1.136.Final и 4.2.16.Final.

Показать оригинальное описание (EN)

Netty is a network application framework for development of protocol servers and clients. In versions 4.2.0.Final through 4.2.15.Final and prior to 4.1.135.Final, `OcspClient` does not validate that the `CertificateID` in an OCSP response matches the requested `CertificateID`, which can lead to replay attack. `OcspClient.validateResponse` accepts a legitimately signed `GOOD` status response for an unrelated certificate issued by the same CA, allowing bypass of revocation checks for another certificate. This issue is fixed in versions 4.1.136.Final and 4.2.16.Final.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.1.136
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.2.0 4.2.16