製品・ソフトウェアに関する情報
KDE における偽造 Web サイトの無効な証明書をユーザが受領する脆弱性
Title KDE における偽造 Web サイトの無効な証明書をユーザが受領する脆弱性
Summary

KDE は、DN フィールドの CN ドメイン名ベースの SSL サーバの証明書をユーザが受領した際、subjectAltName:dNSName フィールド内の全てのドメイン名に受け入れられた証明書であると見なすため、製品内で検証できないにも関わらず、なりすまされた Web サイトの無効な証明書をユーザが受領する脆弱性が存在します。

Possible impacts 第三者により、偽造 Web サイトの無効な証明書をユーザが受領する可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Dec. 28, 2007, midnight
Registration Date Sept. 25, 2012, 4:59 p.m.
Last Update Sept. 25, 2012, 4:59 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:P/I:N/A:N
Affected System
KDE project
Konqueror 3.5.5 および 3.95.00
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年09月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2007-6591
Summary

KDE Konqueror 3.5.5 and 3.95.00, when a user accepts an SSL server certificate on the basis of the CN domain name in the DN field, regards the certificate as also accepted for all domain names in subjectAltName:dNSName fields, even though these fields cannot be examined in the product, which makes it easier for remote attackers to trick a user into accepting an invalid certificate for a spoofed web site.

Summary

KDE Konqueror 3.5.5 y 3.95.00, cuando un usuario acepta un certificado de servidor SSL basándose en el nombre de dominio CN del campo DN, considera el certificado como aceptado también para todos los nombres de dominios en los campos subjectAltName:dNSName, incluso aunque estos campos no pueden ser examinados en el producto, lo cual facilita a los atacantes remotos engañar al usuario para que acepte un certificado inválido para un sitio web falso.

Publication Date Dec. 29, 2007, 6:46 a.m.
Registration Date Jan. 29, 2021, 2:25 p.m.
Last Update April 23, 2026, 9:35 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:kde:konqueror:3.5.5:*:*:*:*:*:*:*
cpe:2.3:a:kde:konqueror:3.95.00:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List