Microsoft Windows Phone 7 SSL证书’Common Name’校验安全绕过漏洞

漏洞起因
设计错误
危险等级

影响系统
Microsoft Windows Phone 7

不受影响系统

危害
远程攻击者可以利用漏洞获得敏感信息。

攻击所需条件
攻击者必须访问Microsoft Windows Phone 7网络。

漏洞信息
Microsoft Windows Phone 7是一款微软推出的智能手机。
当使用SSL通过POP3/IMAP/SMTP服务器接收和发送Email消息时,Windows Phone 7没有检查服务器证书中的CN (Common Name),允许攻击者在手机和邮件服务器中进行中间人攻击。

测试方法

厂商解决方案
目前没有详细解决方案提供:
http://www.microsoft.com/windowsphone/en-us/default.aspx

漏洞提供者
An anonymous researcher.

评论关闭。