安全研究
安全漏洞
安全漏洞
所有系统
AIX
BSD(eg,OpenBSD)
Digital Unix
HP-UX
IRIX
Linux
FreeBSD
SCO UNIX
SunOS
Solaris
Windows
所有类型
远程进入系统
本地越权访问
拒绝服务攻击
嵌入恶意代码
Web数据接口
其他类型
Microsoft Outlook.com Android版应用SSL证书验证漏洞
发布日期:
2014-08-14
更新日期:
2014-08-18
受影响系统:
Microsoft Outlook.com Android < 7.8.2.12.49.7090
描述:
CVE(CAN) ID:
CVE-2014-5239
Microsoft Outlook.com Android版应用是在 iPhone、iPad、iPod Touch、Android 手机或 Windows Phone 中使用的Outlook.com邮件服务。
Microsoft Outlook.com for Android 7.8.2.12.49.7090之前版本没有验证来自SSL服务器的X.5.9证书,这可使中间人攻击者通过精心构造的证书欺骗服务器并获取敏感信息。
<*来源:Koki Takahashi
链接:
http://securitytracker.com/id/1030733
*>
建议:
厂商补丁:
Microsoft
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://play.google.com/store/apps/details?id=com.outlook.Z7&hl=en
参考:
[1]
http://www.securify.nl/advisory/SFY20140403/outlook_com_for_android_fails_to_validate_server_certificates.html
[2]
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5239
[3]
http://jvndb.jvn.jp/en/contents/2014/JVNDB-2014-000086.html
[4]
https://play.google.com/store/apps/details?id=com.outlook.Z7
[5]
http://developer.android.com/reference/android/webkit/WebViewClient.html#onReceivedSslError%28android.webkit.WebView,%20android.webkit.SslErrorHandler,%20android.net.http.SslError%29
[6]
http://developer.android.com/reference/android/webkit/SslErrorHandler.html#proceed%28%29
浏览次数:
2268
严重程度:
0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障
关于我们
公司介绍
公司荣誉
公司新闻
联系我们
公司总部
分支机构
海外机构
快速链接
绿盟云
绿盟威胁情报中心NTI
技术博客