Netty (io.netty:netty-handler) версий от 4.2.0.Final до 4.2.16.Final и версий до 4.1.136.Final отключают проверку имени хоста TLS на пути клиента SslProvider.OPENSSL, когда используется простой (нерасширенный) X509TrustManager и небезопасная упаковка диспетчера доверия на основе недоступна (Java 25+). В этой конфигурации клиент OpenSSL не выполняет проверку имени хоста, позволяя злоумышленнику-посреднику представить сертификат, выданный для другого имени хоста, который принимается без проверки. Исправлено в 4.2.17.Final и 4.1.137.Final.
Показать оригинальное описание (EN)
Netty (io.netty:netty-handler) versions from 4.2.0.Final through 4.2.16.Final and versions through 4.1.136.Final disable TLS hostname verification on the SslProvider.OPENSSL client path when a plain (non-extended) X509TrustManager is used and Unsafe-based trust-manager wrapping is unavailable (Java 25+). In this configuration the OpenSSL client does not perform hostname verification, allowing a man-in-the-middle attacker to present a certificate issued for a different hostname that is accepted without validation. Fixed in 4.2.17.Final and 4.1.137.Final.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
|
4.2.0.final
|
4.2.16.final
|
|
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
|
— |
4.1.137.final
|