Back

MEDIUM

OCSP verification bypass with TLS session reuse

Published Feb 3, 2024

Description

curl inadvertently kept the SSL session ID for connections in its cache even when the verify status (*OCSP stapling*) test failed. A subsequent transfer to the same hostname could then succeed if the session ID cache was still fresh, which then skipped the verify status check.

Affected products

Remediation

Red Hat statement

This CVE only affects upstream Curl version 8.5.0. No Red Hat products are affected by this CVE.

References (11)

Change history (0)

No recorded changes yet.

Sources

CVE.org / MITRE

Status PUBLISHED
Assigner curl
Published Feb 3, 2024
Updated Jun 20, 2025
Reserved Jan 24, 2024

CISA Vulnrichment

Updated Feb 13, 2024

NVD

Status Modified
Modified Jun 17, 2026

Red Hat

Severity Low
Public date Jan 31, 2024
Bugzilla 2262097

ENISA EUVD

Assigner curl
Published Feb 3, 2024
Updated Jun 20, 2025

GitHub

No data