IO::Socket::SSL模块verify_hostname_of_cert()函数绕过安全限制漏洞

CNNVD-ID编号 CNNVD-200908-499
CVE编号 CVE-2009-3024
发布时间 2009-07-03
更新时间 2009-09-19
漏洞类型 加密问题
漏洞来源 N/A
危险等级 中危
威胁类型 远程
厂 商 io-socket-ssl

漏洞介绍

IO::Socket::SSL是一个Perl模块,使用SSL加密数据。 在没有通配符的情况下IO::Socket::SSL模块的verify_hostname_of_cert()函数仅匹配了主机名的前缀。例如,将www.example.org匹配到了www.exam的证书,这允许远程攻击者绕过验证建立错误的信任关系。

漏洞补丁

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接: http://cpansearch.perl.org/src/SULLR/IO-Socket-SSL-1.26/Changes

参考网址

受影响实体

信息来源