Mozilla Network Security Services(NSS)是美国Mozilla基金会的一个函数库(网络安全服务库)。该产品可跨平台提供SSL、S/MIME和其他Internet安全标准支持。 NSS库在处理SSL客户端与发布服务器证书的CA之间SSL证书中域名的时候存在不匹配的情况。如果恶意用户从带有无效空字符的主机名请求了证书,只要请求者拥有空字符后指定的域,大多数CA都会发布证书,但大多数SSL客户端(浏览器)都会忽略这部分名称,使用空字符之前没有验证的部分,这就允许攻击者在中间人攻击中使用伪造的证书,建立错误的信任关系 。
Mozilla Network Security Services(NSS)是美国Mozilla基金会的一个函数库(网络安全服务库)。该产品可跨平台提供SSL、S/MIME和其他Internet安全标准支持。 NSS库在处理SSL客户端与发布服务器证书的CA之间SSL证书中域名的时候存在不匹配的情况。如果恶意用户从带有无效空字符的主机名请求了证书,只要请求者拥有空字符后指定的域,大多数CA都会发布证书,但大多数SSL客户端(浏览器)都会忽略这部分名称,使用空字符之前没有验证的部分,这就允许攻击者在中间人攻击中使用伪造的证书,建立错误的信任关系 。