← Back to CVE List
Vulnerability Intelligence Report

CVE-2021-22924

libcurl keeps previously used connections in a connection pool for subsequenttransfers to reuse, if one of them matches the setup.Due to errors in the logic, the config matching function did not take 'issuercert' into account and it compared the involved paths *case insensitively*,which could lead to libcurl reusing wrong connections.File paths are, or can be, case sensitive on many systems but not all, and caneven vary depending on used file systems.The comparison also didn't include the 'issuer cert' which a transfer can setto qualify how to verify the server certificate.

No Active Exploit Signals
CVSS Base Score
3.7
LOW
Exploitability:2.3
Impact Score:1.5
EPSS Probability:6.27%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-20 ↗Improper Input Validation (CWE-20)

Affected Products & Versions

Vendor Product Affected Versions
haxx libcurl all
fedoraproject fedora 33
debian debian_linux 9.0, 10.0, 11.0
netapp cloud_backup all
netapp clustered_data_ontap all
netapp solidfire_\&_hci_management_node all
netapp solidfire_baseboard_management_controller_firmware all
oracle mysql_server all
oracle peoplesoft_enterprise_peopletools 8.57, 8.58, 8.59
siemens sinec_infrastructure_network_services all
siemens sinema_remote_connect_server all
siemens logo\!_cmr2040_firmware all
siemens logo\!_cmr2040 all
siemens logo\!_cmr2020_firmware all
siemens logo\!_cmr2020 all
siemens ruggedcomrm_1224_lte_firmware all
siemens ruggedcomrm_1224_lte all
siemens scalance_m804pb_firmware all
siemens scalance_m804pb all
siemens scalance_m812-1_firmware all
siemens scalance_m812-1 all
siemens scalance_m816-1_firmware all
siemens scalance_m816-1 all
siemens scalance_m826-2_firmware all
siemens scalance_m826-2 all
siemens scalance_m874-2_firmware all
siemens scalance_m874-2 all
siemens scalance_m874-3_firmware all
siemens scalance_m874-3 all
siemens scalance_m876-3_firmware all
siemens scalance_m876-3 all
siemens scalance_m876-4_firmware all
siemens scalance_m876-4 all
siemens scalance_mum856-1_firmware all
siemens scalance_mum856-1 all
siemens scalance_s615_firmware all
siemens scalance_s615 all
siemens simatic_cp_1543-1_firmware all
siemens simatic_cp_1543-1 all
siemens simatic_cp_1545-1_firmware all
siemens simatic_cp_1545-1 all
siemens simatic_rtu3010c_firmware all
siemens simatic_rtu3010c all
siemens simatic_rtu3030c_firmware all
siemens simatic_rtu3030c all
siemens simatic_rtu3031c_firmware all
siemens simatic_rtu3031c all
siemens simatic_rtu_3041c_firmware all
siemens simatic_rtu_3041c all
siemens sinema_remote_connect all
siemens siplus_net_cp_1543-1_firmware all
siemens siplus_net_cp_1543-1 all
splunk universal_forwarder 9.1.0

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

EPSS Score
6.270%

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityHackerOne · Bug Bounty Provider · USA
Reserved2021-01-06T00:00:00
Published2021-08-05T20:16:56
Last Updated2025-06-09T15:02:19

LINK COPIED TO CLIPBOARD