| Vulnerability Name: | CVE-2015-3908 (CCN-104567) | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Assigned: | 2015-07-14 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Published: | 2015-07-14 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Updated: | 2019-09-16 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Summary: | Ansible before 1.9.2 does not verify that the server hostname matches a domain name in the subject's Common Name (CN) or subjectAltName field of the X.509 certificate, which allows man-in-the-middle attackers to spoof SSL servers via an arbitrary valid certificate. | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| CVSS v3 Severity: | 5.4 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N) 4.7 Medium (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||
| CVSS v2 Severity: | 4.3 Medium (CVSS v2 Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerability Type: | CWE-345 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| References: | Source: MITRE Type: CNA CVE-2015-3908 Source: SUSE Type: Third Party Advisory openSUSE-SU-2015:1280 Source: SUSE Type: Third Party Advisory openSUSE-SU-2015:1452 Source: CCN Type: oss-security Mailing List, Tue, 14 Jul 2015 10:20:17 +0100 [CVE-2015-3908] Improper TLS Certificate Validation in Ansible Source: CONFIRM Type: Vendor Advisory http://www.ansible.com/security Source: CCN Type: AnsibleWorks Web site AnsibleWorks | Radically simple IT orchestration Source: MLIST Type: Mailing List [oss-security] 20150714 [CVE-2015-3908] Improper TLS Certificate Validation in Ansible Source: XF Type: UNKNOWN ansible-cve20153908-info-disc(104567) Source: MLIST Type: UNKNOWN [debian-lts-announce] 20190916 [SECURITY] [DLA 1923-1] ansible security update Source: CCN Type: WhiteSource Vulnerability Database CVE-2015-3908 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerable Configuration: | Configuration 1: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||
| Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||
| BACK | |||||||||||||||||||||||||||||||||||||||||||||||||||||