{"id":"CVE-2019-14823","details":"A flaw was found in the \"Leaf and Chain\" OCSP policy implementation in JSS' CryptoManager versions after 4.4.6, 4.5.3, 4.6.0, where it implicitly trusted the root certificate of a certificate chain. Applications using this policy may not properly verify the chain and could be vulnerable to attacks such as Man in the Middle.","modified":"2026-04-16T04:43:53.556242828Z","published":"2019-10-14T20:15:10.540Z","references":[{"type":"WEB","url":"https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ENEN4DQBE6WOGEP5BQ5X62WZM7ZQEEBG/"},{"type":"WEB","url":"https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/O53NXVKMF7PJCPMCJQHLMSYCUGDHGBVE/"},{"type":"WEB","url":"https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UZZWZLNALV6AOIBIHB3ZMNA5AGZMZAIY/"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2019:3225"},{"type":"FIX","url":"https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-14823"},{"type":"FIX","url":"https://access.redhat.com/errata/RHSA-2019:3067"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/dogtagpki/jss","events":[{"introduced":"52aac058be3193cf843d619f823281e182e062d5"},{"last_affected":"520fa0157f97da5308057f6fee606b37086897c5"},{"introduced":"77497a7ac9b8e6e28d9e26a4be4059154dd07118"},{"last_affected":"cba2022d0fe3715037f290c41ad1b20c6d3e135f"},{"introduced":"58c8fb81ca48153ec144a0742e146e56301ab835"},{"last_affected":"d0bbd641d313b1b95daa9be4cd9db7917a9a0a05"},{"introduced":"0"},{"last_affected":"07f49861f6169f4834c756c877fff05892d9cc8d"},{"introduced":"0"},{"last_affected":"fed18e5b98400ededc59e3ed82f4c1d97e1656c5"},{"introduced":"0"},{"last_affected":"e58d52cd06b9aaa1755706f8ac0ae7bba412c656"},{"introduced":"0"},{"last_affected":"ed71cb891e46779e95f61393ee224f7ca0a3ec75"},{"introduced":"0"},{"last_affected":"fed18e5b98400ededc59e3ed82f4c1d97e1656c5"},{"introduced":"0"},{"last_affected":"fed18e5b98400ededc59e3ed82f4c1d97e1656c5"},{"introduced":"0"},{"last_affected":"fed18e5b98400ededc59e3ed82f4c1d97e1656c5"}],"database_specific":{"versions":[{"introduced":"4.4.6"},{"last_affected":"4.4.7"},{"introduced":"4.5.3"},{"last_affected":"4.5.4"},{"introduced":"4.6.0"},{"last_affected":"4.6.2"},{"introduced":"0"},{"last_affected":"6.2"},{"introduced":"0"},{"last_affected":"7.0"},{"introduced":"0"},{"last_affected":"7.1"},{"introduced":"0"},{"last_affected":"7.2"},{"introduced":"0"},{"last_affected":"7.0"},{"introduced":"0"},{"last_affected":"7.0"},{"introduced":"0"},{"last_affected":"7.0"}]}}],"versions":["ANGELON_MOZ_14_BASE","ANGELON_MOZ_14_BR_BASE","ANYTHING_FOR_PUTTERMAN_08082002_BASE","ANYTHING_FOR_PUTTERMAN_BASE","AVIARY_1_0_20040515_BASE","AVIARY_20040809_MERGEPOINT","BEONEX_0_8_2_0_RELEASE","CAMINO_0_8_1_RELEASE","CAMINO_0_8_BETA","CAMINO_0_8_RELEASE","CFM_LAST_RITES","CHIMERA_M1_0_1_BASE","FIREBIRD_0_6_1_RELEASE","FIREBIRD_0_6_RELEASE","FIREFOX_0_10_1_RELEASE","FIREFOX_0_10_RELEASE","FIREFOX_0_9_1_RELEASE","FIREFOX_0_9_2_RELEASE","FIREFOX_0_9_3_RELEASE","FIREFOX_0_9_RC1","FIREFOX_0_9_RELEASE","FORMREWRITE_20011008_BASE","ISHMAIL_1_0_BASE","JSS_3_2_BETA2","JSS_3_2_BETA3","JSS_3_2_RC","JSS_3_3_BETA1","JSS_3_3_RC1","JSS_3_3_RTM","JSS_3_4_2_BETA1","JSS_4_4_20170313","JSS_4_4_20170328","JSS_4_4_20170501","JSS_4_4_3","MOTIF_LAST_RITES","MOZILLA_0_9_4_1_RELEASE","MOZILLA_0_9_4_2_RELEASE","MOZILLA_0_9_4_BASE","MOZILLA_0_9_4_RELEASE","MOZILLA_0_9_5_2001100514_BASE","MOZILLA_0_9_5_RELEASE","MOZILLA_1_0_1RC1_TAG","MOZILLA_1_0_1_RELEASE","MOZILLA_1_0_20020805","MOZILLA_1_0_2002082106_TAG","MOZILLA_1_0_2002082208_TAG","MOZILLA_1_0_2002082307_TAG","MOZILLA_1_0_20020912_TAG","MOZILLA_1_0_20020920_TAG","MOZILLA_1_0_20020927_TAG","MOZILLA_1_0_20021107_TAG","MOZILLA_1_0_20021114_TAG","MOZILLA_1_0_20021120_TAG","MOZILLA_1_0_2_RELEASE","MOZILLA_1_4_1_RELEASE","MOZILLA_1_4_2003052312_BASE","MOZILLA_1_4_RELEASE","MOZILLA_1_4b_RELEASE","MOZILLA_1_5a_BASE","MOZILLA_1_5a_RELEASE","MOZILLA_1_7_1_RELEASE","MOZILLA_1_7_2_BASE","MOZILLA_1_7_2_RELEASE","MOZILLA_1_7_3_RELEASE","MOZILLA_1_7_RC2","MOZILLA_1_7_RC3","MOZILLA_1_7_RELEASE","NETSCAPE_6_2_1_RELEASE","NETSCAPE_6_2_2_RELEASE","NETSCAPE_6_2_3_RELEASE","NETSCAPE_6_2_RELEASE","NETSCAPE_7_01_RTM_RELEASE","NETSCAPE_7_02_RELEASE","NETSCAPE_7_0_RTM","NETSCAPE_7_0_RTM_RELEASE","NETSCAPE_7_1_RELEASE","NETSCAPE_7_2_RELEASE","NSS_3_14_2_BETA2","NSS_3_14_2_BETA3","NSS_3_14_2_RTM","NSS_3_14_3_BETA1","NSS_3_14_3_RC0","NSS_3_14_3_RTM","NSS_3_3_1_BETA1","NSS_3_3_1_BETA2","NSS_3_3_1_BETA3","NSS_3_3_1_RTM","NSS_3_4_RC1","NSS_3_4_SunBeta0318","NSS_3_8_1_RTM","NSS_3_9_BETA1","NSS_3_9_BETA2","NSS_AUTOCONF_BASE","OTIS_TEST_BASE","PSM20_M_1_5_TAG","PSM20_M_2_TAG","PSM_2_2_DEV_20010917_BASE","PSM_2_2_DEV_20010918_BASE","PSM_2_2_DEV_20011002_BASE","PSM_2_2_DEV_20011015","PSM_2_2_DEV_20011016_1736","THUNDERBIRD_0_7_1_RELEASE","THUNDERBIRD_0_7_2_RELEASE","THUNDERBIRD_0_7_3_RELEASE","THUNDERBIRD_0_7_RELEASE","THUNDERBIRD_0_8_RELEASE","nss34_20020321","v4.4.3","v4.4.4","v4.4.6","v4.4.7","v4.5.0","v4.5.0-a1","v4.5.0-a2","v4.5.0-a3","v4.5.0-a4","v4.5.0-b1","v4.5.1","v4.5.2","v4.5.4","v4.6.0","v4.6.1","v4.6.2"],"database_specific":{"unresolved_ranges":[{"events":[{"introduced":"0"},{"last_affected":"6.0"}]},{"events":[{"introduced":"0"},{"last_affected":"6.1"}]},{"events":[{"introduced":"0"},{"last_affected":"6.3"}]},{"events":[{"introduced":"0"},{"last_affected":"6.4"}]},{"events":[{"introduced":"0"},{"last_affected":"6.5"}]},{"events":[{"introduced":"0"},{"last_affected":"6.6"}]},{"events":[{"introduced":"0"},{"last_affected":"6.7"}]},{"events":[{"introduced":"0"},{"last_affected":"6.8"}]},{"events":[{"introduced":"0"},{"last_affected":"6.9"}]},{"events":[{"introduced":"0"},{"last_affected":"6.10"}]},{"events":[{"introduced":"0"},{"last_affected":"7.3"}]},{"events":[{"introduced":"0"},{"last_affected":"7.4"}]},{"events":[{"introduced":"0"},{"last_affected":"7.5"}]},{"events":[{"introduced":"0"},{"last_affected":"7.6"}]},{"events":[{"introduced":"0"},{"last_affected":"7.7"}]},{"events":[{"introduced":"0"},{"last_affected":"8.0"}]},{"events":[{"introduced":"0"},{"last_affected":"7.7"}]},{"events":[{"introduced":"0"},{"last_affected":"7.7"}]},{"events":[{"introduced":"0"},{"last_affected":"7.7"}]}],"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2019-14823.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N"}]}