Improper certificate validation in cryptography - CVE-2023-38325

 

Improper certificate validation in cryptography - CVE-2023-38325

Published: August 14, 2023


Vulnerability identifier: #VU79490
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2023-38325
CWE-ID: CWE-295
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
cryptography
IBM Observability with Instana
z/Transaction Processing Facility ( z/TPF)
IBM Process Mining
IBM Cloud Pak for Data System
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
Oracle Communications Diameter Signaling Router
Oracle Communications Cloud Native Core Network Repository Function
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Spectrum Protect Plus
QRadar Suite
Fedora
python-yfinance
rust-asn1_derive
rust-asn1
python-cryptography
Storage Sentinel Anomaly Scan Engine
Storage Virtualize
Cloud Pak for Network Automation
Netezza Performance Server Replication Services
QRadar Deployment Intelligence App
Cinder Plug-in
IBM Cloud Pak for Watson AIOps
SOAR QRadar Plugin App
IBM Netezza for Cloud Pak for Data
IBM Qradar SIEM

Detailed vulnerability description

The vulnerability allows a remote attacker to perform MitM attack.

The vulnerability exists due to improper certificate validation when handling SSH certificates that have critical options. A remote attacker can perform MitM attack.


How to mitigate CVE-2023-38325

Install updates from vendor's website.

Sources