IO::Socket::SSL模块verify_hostname_of_cert()函数绕过安全限制漏洞

受影响系统:

CPAN IO::Socket::SSL 1.25

不受影响系统:

CPAN IO::Socket::SSL 1.26

描述:


BUGTRAQ  ID: 35587

IO::Socket::SSL是一个Perl模块,使用SSL加密数据。

在没有通配符的情况下IO::Socket::SSL模块的verify_hostname_of_cert()函数仅匹配了主机名的前缀。例如,将www.example.org匹配到了www.exam的证书,这允许远程攻击者绕过验证建立错误的信任关系。

<*来源:Marc Lehmann
  
  链接:http://secunia.com/advisories/35703/
*>

建议:


厂商补丁:

CPAN
—-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://cpansearch.perl.org/src/SULLR/IO-Socket-SSL-1.26/Changes

发表评论?

0 条评论。

发表评论