Apache libcloud权限许可和访问控制漏洞

漏洞信息详情

Apache libcloud权限许可和访问控制漏洞

漏洞简介

Libcloud是美国阿帕奇(Apache)软件基金会的一个Python库,它为各个云供应商的专有API提供了厂商中立的接口。

libcloud 0.4.1之前版本不能验证HTTPS链接的SSL证书。远程攻击者可借助中间人(MITM)攻击伪造证书并绕过预期的访问限制。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://issues.apache.org/jira/browse/LIBCLOUD-55

参考网址

来源: issues.apache.org

链接:https://issues.apache.org/jira/browse/LIBCLOUD-55

来源: wiki.apache.org

链接:http://wiki.apache.org/incubator/LibcloudSSL

来源: MLIST

名称: [libcloud] 20101108 SSL certs checking

链接:http://mail-archives.apache.org/mod_mbox/incubator-libcloud/201011.mbox/browser

来源: MLIST

名称: [libcloud] 20100929 [jira] Closed: (LIBCLOUD-55) this python project is vulnerable to MITM as it fails to verify the ssl validity of the remote destination.

链接:http://mail-archives.apache.org/mod_mbox/incubator-libcloud/201009.mbox/%3C5860913.463891285776633273.JavaMail.jira@thor%3E

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=598463

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享