CVE-2024-34447
Bouncy Castle Java Cryptography API vulnerable to DNS poisoning
5.9
MEDIUM
CVSS 3.1
EPSS 0.77%
描述
An issue was discovered in the Bouncy Castle Crypto Package For Java before BC TLS Java 1.0.19 (ships with BC Java 1.78, BC Java (LTS) 2.73.6) and before BC FIPS TLS Java 1.0.19. When endpoint identification is enabled in the BCJSSE and an SSL socket is created without an explicit hostname (as happens with HttpsURLConnection), hostname verification could be performed against a DNS-resolved IP address in some situations, opening up a possibility of DNS poisoning.
如何修補 CVE-2024-34447
要修補 CVE-2024-34447,請將受影響套件升級到下列已修補版本。
- —未列出修補版本
- —升級至 1.78 或更新版本
- —升級至 1.78 或更新版本
- —升級至 1.78 或更新版本
- —升級至 1.78 或更新版本
- —升級至 1.78 或更新版本
- —升級至 2.73.6 或更新版本
- —升級至 1.0.19 或更新版本
CVE-2024-34447 正在被利用嗎?
低 — EPSS 為 0.8%,目前沒有觀察到大規模利用活動。
受影響套件(8)
- from 0
- >= 1.61, < 1.78
- >= 1.61, < 1.78
- >= 1.61, < 1.78
- >= 1.61, < 1.78
- >= 1.61, < 1.78
- from 0, < 2.73.6
- from 0, < 1.0.19
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 3.1 | MEDIUM5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |