FreeBSD:cURL 库 -- 使用 GnuTLS 时的证书名称检查忽略 (4e1f4abc-6837-11e3-9cda-3c970e169bc2)

medium Nessus 插件 ID 71530

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

cURL 项目报告:

当数字签名验证关闭时,如果缺少对证书 CN 或 SAN 名称字段的检查,则 libcurl 容易受到影响。

libcurl 提供了两种单独和独立的选项来验证服务器的 TLS 证书。CURLOPT_SSL_VERIFYPEER 和 CURLOPT_SSL_VERIFYHOST。前一个选项告知 libcurl 使用 CA 证书捆绑包验证信任链,而后一个选项告知 libcurl 确认服务器证书中的名称字段满足标准。在默认情况下这两个选项均启用。

此缺陷会造成以下影响:当应用程序禁用 CURLOPT_SSL_VERIFYPEER 时,libcurl 会错误地同样跳过 CURLOPT_SSL_VERIFYHOST 检查。应用程序可禁用 CURLOPT_SSL_VERIFYPEER,然后仍可使用其他方法进行自检,从而实现安全目的。

由于 curl 命令行工具同时启用或禁用这两个选项,因此不会受到此问题的影响。

解决方案

更新受影响的程序包。

另见

https://curl.haxx.se/docs/CVE-2013-6422.html

http://www.nessus.org/u?caa0d925

插件详情

严重性: Medium

ID: 71530

文件名: freebsd_pkg_4e1f4abc683711e39cda3c970e169bc2.nasl

版本: 1.6

类型: local

发布时间: 2013/12/19

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:curl, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2013/12/18

漏洞发布日期: 2013/12/17

参考资料信息

CVE: CVE-2013-6422