安全研究

安全漏洞
IO::Socket::SSL模块verify_hostname_of_cert()函数绕过安全限制漏洞

发布日期:2009-07-03
更新日期:2009-07-10

受影响系统:
CPAN IO::Socket::SSL 1.25
不受影响系统:
CPAN IO::Socket::SSL 1.26
描述:
BUGTRAQ  ID: 35587
CVE(CAN) ID: CVE-2009-3024

IO::Socket::SSL是一个Perl模块,使用SSL加密数据。

在没有通配符的情况下IO::Socket::SSL模块的verify_hostname_of_cert()函数仅匹配了主机名的前缀。例如,将www.example.org匹配到了www.exam的证书,这允许远程攻击者绕过验证建立错误的信任关系。

<*来源:Marc Lehmann
  
  链接:http://secunia.com/advisories/35703/
*>

建议:
厂商补丁:

CPAN
----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://cpansearch.perl.org/src/SULLR/IO-Socket-SSL-1.26/Changes

浏览次数:2265
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障