Fetchmail SSL证书空字符验证漏洞 CVE-2009-2666 CNNVD-200908-050

6.4 AV AC AU C I A
发布: 2009-08-07
修订: 2018-10-10

Fetchmail是免费的软件包,可以从远程POP2、POP3、IMAP、ETRN或ODMR服务器检索邮件并将其转发给本地SMTP、LMTP服务器或消息传送代理。 一些CA所签名的证书在ITU-T X.509证书的Common Name或subjectAltName字段中包含有嵌入的空字符,Fetchmail在处理这种X.509字符串时会将其处理为终止符,因此只会检查空字符的之前部分。例如,名称为www.good.example\0www.bad.example.com 的证书会被错误的处理为www.good.example 。这就允许攻击者伪造合法域的证书,执行中间人攻击。

0%
当前有6条漏洞利用/PoC
当前有117条受影响产品信息