Skip to content

Commit d3a4008

Browse files
authored
Merge pull request #1153 from jasnow/master
GHSA/SYNC: 1 new advisory Thank @simi for reviewing my PR.
2 parents 281e70f + 6b56393 commit d3a4008

1 file changed

Lines changed: 32 additions & 0 deletions

File tree

Lines changed: 32 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,32 @@
1+
---
2+
gem: logstash-output-tcp
3+
cve: 2025-37730
4+
ghsa: qrf7-ph5v-mj2v
5+
url: https://nvd.nist.gov/vuln/detail/CVE-2025-37730
6+
title: Improper certificate validation in Logstash's TCP output...
7+
date: 2025-05-06
8+
description: |
9+
Improper certificate validation in Logstash's TCP output could lead
10+
to a man-in-the-middle (MitM) attack in “client” mode, as hostname
11+
verification in TCP output was not being performed when the
12+
ssl_verification_mode => full was set.
13+
cvss_v3: 6.5
14+
patched_versions:
15+
- "~> 6.2.2"
16+
- ">= 7.0.1"
17+
related:
18+
url:
19+
- https://nvd.nist.gov/vuln/detail/CVE-2025-37730
20+
- https://rubygems.org/gems/logstash-output-tcp/versions/7.0.1
21+
- https://rubygems.org/gems/logstash-output-tcp/versions/6.2.2
22+
- https://github.com/logstash-plugins/logstash-output-tcp/blob/main/CHANGELOG.md#701
23+
- https://github.com/logstash-plugins/logstash-output-tcp/pull/61
24+
- https://github.com/logstash-plugins/logstash-output-tcp/commit/e32bd16a1d96cd0bc821fa4b93149934050f4040
25+
- https://discuss.elastic.co/t/logstash-8-17-6-8-18-1-and-9-0-1-security-update-esa-2025-08/377869
26+
- https://github.com/advisories/GHSA-qrf7-ph5v-mj2v
27+
notes: |
28+
- GHSA is unreviewed.
29+
- Used cvss_v3 and date from nvs.nist.gov URL.
30+
- Above discuss URL says "Alternatively, users may also
31+
upgrade the TCP output plugin to 6.2.2 or 7.0.1 by running
32+
bin/logstash-plugin update logstash-output-tcp."

0 commit comments

Comments
 (0)