Telepathy Idle SSL/TLS 证书验证安全绕过漏洞

漏洞信息详情

Telepathy Idle SSL/TLS 证书验证安全绕过漏洞

漏洞简介

telepathy-idle 0.1.15之前的版本中存在漏洞,该漏洞源于程序没有验证(1)发行者是否是可信的CA,(2)在主题的Common Name (CN)中的服务器主机名是否与域名相匹配以及(3)X.509证书的有效期。中间人攻击者可通过任意有效的证书利用该漏洞欺骗SSL服务器。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://bugs.freedesktop.org/show_bug.cgi?id=63810

参考网址

来源: bugs.freedesktop.org

链接:https://bugs.freedesktop.org/show_bug.cgi?id=63810

来源: UBUNTU

名称: USN-1821-1

链接:http://www.ubuntu.com/usn/USN-1821-1

来源: BID

名称: 59474

链接:http://www.securityfocus.com/bid/59474

来源: MLIST

名称: [oss-security] 20130424 CVE(-2007-xxxx?) request: telepathy-idle does not check SSL certificates

链接:http://www.openwall.com/lists/oss-security/2013/04/24/5

来源: SECUNIA

名称: 53361

链接:http://secunia.com/advisories/53361

来源: FEDORA

名称: FEDORA-2013-6534

链接:http://lists.fedoraproject.org/pipermail/package-announce/2013-May/104397.html

来源:SECUNIA

名称:53490

链接:http://secunia.com/advisories/53490

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享