ELinks HTTPS POST请求信息泄露漏洞

漏洞信息详情

ELinks HTTPS POST请求信息泄露漏洞

漏洞简介

ELinks是一款Linux系统下的开源纯文本浏览器。

ELinks实现现HTTPS POST请求的方式存在漏洞,可能导致敏感信息泄露。

如果ELinks向HTTPS URL发送POST请求,且为HTTPS定义了代理,ELinks就会将POST请求的消息体和Content-*头以明文添加到CONNECT请求中,因此代理就可以嗅探到本应受到TLS保护的所有数据。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://elinks.or.cz/download/elinks-0.11.3.tar.bz2

参考网址

来源: bugs.launchpad.net

链接:https://bugs.launchpad.net/ubuntu/+source/elinks/+bug/141018

来源: bugzilla.elinks.cz

链接:http://bugzilla.elinks.cz/show_bug.cgi?id=937

来源: FEDORA

名称: FEDORA-2007-2224

链接:https://www.redhat.com/archives/fedora-package-announce/2007-September/msg00335.html

来源: FEDORA

名称: FEDORA-2007-710

链接:https://www.redhat.com/archives/fedora-package-announce/2007-October/msg00079.html

来源: bugzilla.redhat.com

链接:https://bugzilla.redhat.com/show_bug.cgi?id=297981

来源: UBUNTU

名称: USN-519-1

链接:http://www.ubuntu.com/usn/usn-519-1

来源: SECTRACK

名称: 1018764

链接:http://www.securitytracker.com/id?1018764

来源: BID

名称: 25799

链接:http://www.securityfocus.com/bid/25799

来源: BUGTRAQ

名称: 20071005 rPSA-2007-0209-1 elinks

链接:http://www.securityfocus.com/archive/1/archive/1/481606/100/0/threaded

来源: REDHAT

名称: RHSA-2007:0933

链接:http://www.redhat.com/support/errata/RHSA-2007-0933.html

来源: VUPEN

名称: ADV-2007-3278

链接:http://www.frsirt.com/english/advisories/2007/3278

来源: DEBIAN

名称: DSA-1380

链接:http://www.debian.org/security/2007/dsa-1380

来源: SECUNIA

名称: 27132

链接:http://secunia.com/advisories/27132

来源: SECUNIA

名称: 27125

链接:http://secunia.com/advisories/27125

来源: SECUNIA

名称: 27062

链接:http://secunia.com/advisories/27062

来源: SECUNIA

名称: 27038

链接:http://secunia.com/advisories/27038

来源: SECUNIA

名称: 26956

链接:http://secunia.com/advisories/26956

来源: SECUNIA

名称: 26949

链接:http://secunia.com/advisories/26949

来源: SECUNIA

名称: 26936

链接:http://secunia.com/advisories/26936

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享