新聞中心
影響版本:

創(chuàng)新互聯(lián)專注為客戶提供全方位的互聯(lián)網(wǎng)綜合服務(wù),包含不限于網(wǎng)站設(shè)計制作、成都做網(wǎng)站、北碚網(wǎng)絡(luò)推廣、小程序定制開發(fā)、北碚網(wǎng)絡(luò)營銷、北碚企業(yè)策劃、北碚品牌公關(guān)、搜索引擎seo、人物專訪、企業(yè)宣傳片、企業(yè)代運(yùn)營等,從售前售中售后,我們都將竭誠為您服務(wù),您的肯定,是我們最大的嘉獎;創(chuàng)新互聯(lián)為所有大學(xué)生創(chuàng)業(yè)者提供北碚建站搭建服務(wù),24小時服務(wù)熱線:13518219792,官方網(wǎng)址:www.cdcxhl.com
OpenLDAP漏洞描述:
CVE ID: CVE-2009-3767
OpenLDAP是一款開放源代碼的輕量級目錄訪問協(xié)議(LDAP)實現(xiàn)。
在使用OpenSSL的時候,OpenLDAP的libraries/libldap/tls_o.c庫沒有正確地處理X.509證書主題通用名稱(CN)字段域名中的空字符(\0),在處理包含有空字符的證書字段時錯誤地將空字符處理為截止字符,因此只會驗證空字符前的部分。例如,對于類似于以下的名稱:
cdxwcx.com\0.haxx.se
證書是發(fā)布給haxx.se的,但/tls_o.c庫錯誤的驗證給cdxwcx.com,這有助于攻擊者通過中間人攻擊執(zhí)行網(wǎng)絡(luò)釣魚等欺騙。
<*參考 Tomas Hoger ([email protected]) http://marc.info/?l=oss-security&m=125198917018936&w=2 *>
SEBUG安全建議:
廠商補(bǔ)?。?/p>
OpenLDAP
目前廠商已經(jīng)發(fā)布了升級補(bǔ)丁以修復(fù)這個安全問題,請到廠商的主頁下載:
http://www.openldap.org/devel/cvsweb.cgi/libraries/libldap/tls_o.c.diff?r1=1.8&r2=1.11&f=h
網(wǎng)頁標(biāo)題:OpenLDAPCASSL證書驗證漏洞
文章出自:http://fisionsoft.com.cn/article/dpccjsg.html


咨詢
建站咨詢
