Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2021-21374

PUBLISHED 03.08.2024

CNA: GitHub_M

Nimble fails to validate certificates due to insecure httpClient defaults

Обновлено: 26.03.2021
Nimble is a package manager for the Nim programming language. In Nim release versions before versions 1.2.10 and 1.4.4, "nimble refresh" fetches a list of Nimble packages over HTTPS without full verification of the SSL/TLS certificate due to the default setting of httpClient. An attacker able to perform MitM can deliver a modified package list containing malicious software packages. If the packages are installed and used the attack escalates to untrusted code execution.

CWE

Идентификатор Описание
CWE-348 Use of less trusted source
CWE-349 CWE-349 Acceptance of Extraneous Untrusted Data With Trusted Data
CWE-599 CWE-599: Missing Validation of OpenSSL Certificate

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-04383 Уязвимость функции nimble refresh менеджера пакетов Nimble языка программирования Nim, позволяющая нарушителю реализовать атаку типа "человек посередине" или выполнить произвольный код

CVSS

Оценка Severity Версия Базовый вектор
8.1 HIGH 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:L

Доп. Информация

Product Status

security
Product: security
Vendor: nim-lang
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 1.2.10 affected
Наблюдалось в версии >= 1.4.0, < 1.4.4 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.