GnuTLS X.509 'verify.c'证书链验证漏洞

admin 2022-07-23 10:54:33 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

GnuTLS X.509 'verify.c'证书链验证漏洞

  • CNNVD编号:CNNVD-200811-187
  • 危害等级: 中危
  • CVE编号: CVE-2008-4989
  • 漏洞类型: 信任管理
  • 发布时间: 2008-11-13
  • 威胁类型: 远程
  • 更新时间: 2009-06-19
  • 厂        商: gnu
  • 漏洞来源: Martin von Gagern※...

漏洞简介

GnuTLS是用于实现TLS加密协议的函数库。

GNU TLS库的X.509证书链验证中存在错误,允许中间人用户使用任意名称并诱骗GNU TLS客户端信任该名称。

漏洞具体存在于x509/verify.c文件的_gnutls_x509_verify_certificate函数中:

1. 用可信任证书列表验证证书列表的最后一个单元。

2. 如果是自签名的话,从列表中删除最后一个单元。

3. 检查证书链确保每个证书都由后一个签名,除了最后一个单元。

如果向列表中添加任意的自签名可信任证书,就不会检查可信任证书列表便信任倒数第二个单元。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

GNU

---

http://ftp.gnu.org/pub/gnu/gnutls/gnutls-2.6.1.tar.bz2

参考网址

来源: BID

名称: 32232

链接:http://www.securityfocus.com/bid/32232

来源: MLIST

名称: [gnutls-devel] 20081110 GnuTLS 2.6.1 - Security release [GNUTLS-SA-2008-3]

链接:http://article.gmane.org/gmane.comp.encryption.gpg.gnutls.devel/3215

来源: FEDORA

名称: FEDORA-2008-9600

链接:https://www.redhat.com/archives/fedora-package-announce/2008-November/msg00293.HTML

来源: FEDORA

名称: FEDORA-2008-9530

链接:https://www.redhat.com/archives/fedora-package-announce/2008-November/msg00222.HTML

来源: XF

名称: gnutls-x509-名称-spoofing(46482)

链接:http://xforce.iss.net/xforce/xfdb/46482

来源: VUPEN

名称: ADV-2009-1567

链接:http://www.vupen.com/english/advisories/2009/1567

来源: UBUNTU

名称: USN-678-1

链接:http://www.ubuntulinux.org/support/documentation/usn/usn-678-1

来源: UBUNTU

名称: USN-678-2

链接:http://www.ubuntu.com/usn/usn-678-2

来源: SECTRACK

名称: 1021167

链接:http://www.securitytracker.com/id?1021167

来源: REDHAT

名称: RHSA-2008:0982

链接:http://www.redhat.com/support/errata/RHSA-2008-0982.HTML

来源: MANDRIVA

名称: MDVSA-2008:227

链接:http://www.mandriva.com/security/advisories?name=MDVSA-2008:227

来源: www.gnu.org

链接:http://www.gnu.org/software/gnutls/security.HTML

来源: VUPEN

名称: ADV-2008-3086

链接:http://www.frsirt.com/english/advisories/2008/3086

来源: DEBIAN

名称: DSA-1719

链接:http://www.debian.org/security/2009/dsa-1719

来源: SUNALERT

名称: 260528

链接:http://sunsolve.sun.com/search/document.do?assetkey=1-26-260528-1

来源: GENTOO

名称: GLSA-200901-10

链接:http://security.gentoo.org/glsa/glsa-200901-10.xml

来源: SECUNIA

名称: 35423

链接:http://secunia.com/advisories/35423

来源: SECUNIA

名称: 33694

链接:http://secunia.com/advisories/33694

来源: SECUNIA

名称: 33501

链接:http://secunia.com/advisories/33501

来源: SECUNIA

名称: 32879

链接:http://secunia.com/advisories/32879

来源: SECUNIA

名称: 32687

链接:http://secunia.com/advisories/32687

来源: SECUNIA

名称: 32681

链接:http://secunia.com/advisories/32681

来源: SECUNIA

名称: 32619

链接:http://secunia.com/advisories/32619

来源: SUSE

名称: SUSE-SR:2009:009

链接:http://lists.opensuse.org/opensuse-security-announce/2009-04/msg00010.HTML

来源: SUSE

名称: SUSE-SR:2008:027

链接:http://lists.opensuse.org/opensuse-security-announce/2008-12/msg00002.HTML

来源: MLIST

名称: [gnutls-devel] 20081110 Analysis of vulnerability GNUTLS-SA-2008-3 CVE-2008-4989

链接:http://article.gmane.org/gmane.comp.encryption.gpg.gnutls.devel/3217

受影响实体

  • Gnu Gnutls:1.2.5  
  • Gnu Gnutls:1.2.4  
  • Gnu Gnutls:1.2.2  
  • Gnu Gnutls:1.2.3  
  • Gnu Gnutls:1.2.10  

补丁

    暂无

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0