WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 1596查看
  • 0回复

主题

好友

1254

积分

金牌会员

发表于 2009-8-19 00:51:50 |显示全部楼层
受影响系统:
Eric Raymond Fetchmail 6.3.x
不受影响系统:
Eric Raymond Fetchmail 6.3.11
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 35951
CVE(CAN) ID: CVE-2009-2666

Fetchmail是免费的软件包,可以从远程POP2、POP3、IMAP、ETRN或ODMR服务器检索邮件并将其转发给本地SMTP、LMTP服务器或消息传送代理。

一些CA所签名的证书在ITU-T X.509证书的Common Name或subjectAltName字段中包含有嵌入的空字符,Fetchmail在处理这种X.509字符串时会将其处理为终止符,因此只会检查空字符的之前部分。例如,名称为www.good.example\0www.bad.example.com 的证书会被错误的处理为www.good.example 。这就允许攻击者伪造合法域的证书,执行中间人攻击。

<*来源:Matthias Andree (matthias.andree@gmx.de)

链接:http://secunia.com/advisories/36179/
http://marc.info/?l=bugtraq&m=124956865031853&w=2
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Eric Raymond
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://developer.berlios.de/project/showfiles.php?group_id=1824

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-5-21 13:03 , Processed in 0.062271 second(s), 16 queries .

返回顶部