Apache-SSL ExpandCert 身份认证和权限验证漏洞

漏洞信息详情

Apache-SSL ExpandCert 身份认证和权限验证漏洞

漏洞简介

Apache-SSL apache_1.3.41+ssl_1.59之前的版本中的ExpandCert函数,没有正确的处理客户信任凭证中的标识符中的(1) \’\’/\’\’和(2)\’\’=\’\’字符,这可能使得运程攻击者可以借助一个特制的DN,绕过身份验证。该DN会触发对环境变量的重写。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

Apache-SSL Apache-SSL 1.3.34 +1.57

Apache-SSL apache_1.3.41+ssl_1.59.tar.gz

ftp://ftp.ox.ac.uk/pub/crypto/SSL/Apache-SSL/apache_1.3.41+ssl_1.59.ta r.gz

参考网址

来源: BID

名称: 28576

链接:http://www.securityfocus.com/bid/28576

来源: SECTRACK

名称: 1019784

链接:http://www.securitytracker.com/id?1019784

来源: BUGTRAQ

名称: 20080402 ANNOUNCE: Apache-SSL security release – apache_1.3.41+ssl_1.59

链接:http://www.securityfocus.com/archive/1/archive/1/490386/100/0/threaded

来源: MISC

链接:http://www.klink.name/security/aklink-sa-2008-005-apache-ssl.txt

来源: VUPEN

名称: ADV-2008-1079

链接:http://www.frsirt.com/english/advisories/2008/1079/references

来源: MISC

链接:http://www.cynops.de/advisories/CVE-2008-0555.txt

来源: MISC

链接:http://www.apache-ssl.org/advisory-cve-2008-0555.txt

来源: SREASON

名称: 3797

链接:http://securityreason.com/securityalert/3797

来源: SECUNIA

名称: 29644

链接:http://secunia.com/advisories/29644

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享