| Vulnerability Name: | CVE-2019-14855 (CCN-174202) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Assigned: | 2019-11-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Published: | 2019-11-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Updated: | 2022-11-08 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Summary: | A flaw was found in the way certificate signatures could be forged using collisions found in the SHA-1 algorithm. An attacker could use this weakness to create forged certificate signatures. This issue affects GnuPG versions before 2.2.18. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| CVSS v3 Severity: | 7.5 High (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) 6.5 Medium (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C)
5.4 Medium (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| CVSS v2 Severity: | 5.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:N/C:P/I:N/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerability Type: | CWE-326 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| References: | Source: MITRE Type: CNA CVE-2019-14855 Source: CCN Type: Debian Bug report logs - #945859 gnupg2: CVE-2019-14855: Web of Trust forgeries using collisions in SHA-1 signatures Source: CONFIRM Type: Issue Tracking, Third Party Advisory https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-14855 Source: MISC Type: Vendor Advisory https://dev.gnupg.org/T4755 Source: XF Type: UNKNOWN gnupg-cve201914855-weak-security(174202) Source: CCN Type: GnuPG Web site GnuPG Source: MISC Type: Mailing List, Release Notes, Vendor Advisory https://lists.gnupg.org/pipermail/gnupg-announce/2019q4/000442.html Source: MISC Type: Exploit, Third Party Advisory https://rwc.iacr.org/2020/slides/Leurent.pdf Source: UBUNTU Type: Third Party Advisory USN-4516-1 Source: CCN Type: WhiteSource Vulnerability Database CVE-2019-14855 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Vulnerable Configuration: | Configuration 1: Configuration 2: Configuration 3: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| BACK | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||