安全研究
安全漏洞
OfflineIMAP SSL凭证验证安全绕过漏洞
发布日期:2010-12-23
更新日期:2010-12-24
受影响系统:OfflineIMAP OfflineIMAP 6.3.1
描述:
BUGTRAQ ID:
45561
OfflineIMAP是简化电子邮件阅读的工具。
OfflineIMAP的验证机制实现上存在漏洞,远程攻击者可利用此漏洞执行中间人攻击或伪造受信任的服务器。
此漏洞源于即使在配置文件中指定了"ssl = yes"选项,OfflineIMAP也未能正确执行SSL服务器凭证验证。如果攻击者可以获取由OfflineIMAP信任的授权机构签署的特制证书,即可在中间人攻击中使用此证书,使OfflineIMAP错误接收此证书。
<*来源:david b.
*>
建议:
厂商补丁:
OfflineIMAP
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/jgoerzen/offlineimap/wiki浏览次数:2093
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |