| Title | KDE における偽造 Web サイトの無効な証明書をユーザが受領する脆弱性 |
|---|---|
| Summary | KDE は、DN フィールドの CN ドメイン名ベースの SSL サーバの証明書をユーザが受領した際、subjectAltName:dNSName フィールド内の全てのドメイン名に受け入れられた証明書であると見なすため、製品内で検証できないにも関わらず、なりすまされた Web サイトの無効な証明書をユーザが受領する脆弱性が存在します。 |
| Possible impacts | 第三者により、偽造 Web サイトの無効な証明書をユーザが受領する可能性があります。 |
| Solution | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| Publication Date | Dec. 28, 2007, midnight |
| Registration Date | Sept. 25, 2012, 4:59 p.m. |
| Last Update | Sept. 25, 2012, 4:59 p.m. |
| CVSS2.0 : 警告 | |
| Score | 4.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:P/I:N/A:N |
| KDE project |
| Konqueror 3.5.5 および 3.95.00 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年09月25日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | KDE Konqueror 3.5.5 and 3.95.00, when a user accepts an SSL server certificate on the basis of the CN domain name in the DN field, regards the certificate as also accepted for all domain names in subjectAltName:dNSName fields, even though these fields cannot be examined in the product, which makes it easier for remote attackers to trick a user into accepting an invalid certificate for a spoofed web site. |
|---|---|
| Summary | KDE Konqueror 3.5.5 y 3.95.00, cuando un usuario acepta un certificado de servidor SSL basándose en el nombre de dominio CN del campo DN, considera el certificado como aceptado también para todos los nombres de dominios en los campos subjectAltName:dNSName, incluso aunque estos campos no pueden ser examinados en el producto, lo cual facilita a los atacantes remotos engañar al usuario para que acepte un certificado inválido para un sitio web falso. |
| Publication Date | Dec. 29, 2007, 6:46 a.m. |
| Registration Date | Jan. 29, 2021, 2:25 p.m. |
| Last Update | April 23, 2026, 9:35 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:kde:konqueror:3.5.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:kde:konqueror:3.95.00:*:*:*:*:*:*:* | |||||