Уязвимость отсутствия проверки соответствия имени сервера доменному имени в сертификате X.509 в функции "ssl_do_connect" из файла "common/server.c" в HexChat, XChat и XChat-GNOME, позволяющая проводить атаки типа "человек посередине"
Описание
Обнаружена уязвимость в функции ssl_do_connect из файла common/server.c в HexChat, XChat и XChat-GNOME. Проблема заключается в том, что функция не проверяет соответствие имени сервера доменному имени в сертификате X.509. Это позволяет злоумышленникам, выполняющим атаку типа "человек посередине" (man-in-the-middle), подменять SSL-серверы с использованием любого действительного сертификата.
Затронутые версии ПО
- HexChat до версии 2.10.2
- XChat
- XChat-GNOME
Тип уязвимости
- Подмена SSL-сервера
- Атака типа "человек посередине" (man-in-the-middle)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 5 | xchat | Will not fix | ||
| Red Hat Enterprise Linux 6 | xchat | Will not fix | ||
| Red Hat Enterprise Linux 7 | xchat | Will not fix |
Показывать по
Дополнительная информация
Статус:
EPSS
4.3 Medium
CVSS2
Связанные уязвимости
The ssl_do_connect function in common/server.c in HexChat before 2.10.2, XChat, and XChat-GNOME does not verify that the server hostname matches a domain name in the X.509 certificate, which allows man-in-the-middle attackers to spoof SSL servers via an arbitrary valid certificate.
The ssl_do_connect function in common/server.c in HexChat before 2.10.2, XChat, and XChat-GNOME does not verify that the server hostname matches a domain name in the X.509 certificate, which allows man-in-the-middle attackers to spoof SSL servers via an arbitrary valid certificate.
The ssl_do_connect function in common/server.c in HexChat before 2.10. ...
The ssl_do_connect function in common/server.c in HexChat before 2.10.2, XChat, and XChat-GNOME does not verify that the server hostname matches a domain name in the X.509 certificate, which allows man-in-the-middle attackers to spoof SSL servers via an arbitrary valid certificate.
EPSS
4.3 Medium
CVSS2