| Title | cURL および libcurl におけるサーバになりすまされる脆弱性 |
|---|---|
| Summary | cURL および libcurl は、Windows 上で稼動し、かつ SChannel/Winssl TLS バックエンドを使用している場合、数値 IP アドレスを使用する URL にアクセスする際に、サーバのホスト名が X.509 証明書のサブジェクトの Common Name (CN) または SubjectAltName フィールドのドメイン名と一致することを検証しないため、サーバになりすまされる脆弱性が存在します。 |
| Possible impacts | 中間者攻撃 (man-in-the-middle attack) により、任意の有効な証明書を介して、サーバになりすまされる可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | March 26, 2014, midnight |
| Registration Date | April 23, 2014, 5:21 p.m. |
| Last Update | Aug. 6, 2014, 11:23 a.m. |
| CVSS2.0 : 警告 | |
| Score | 4 |
|---|---|
| Vector | AV:N/AC:H/Au:N/C:P/I:P/A:N |
| IBM |
| IBM Advanced Settings Utility (ASU) 9.52 およびそれ以前 |
| IBM Dynamic System Analysis (DSA) 9.52 およびそれ以前 |
| IBM ToolsCenter Suite 9.52 およびそれ以前 |
| IBM UpdateXpress System Packs Installer (UXSPI) 9.52 およびそれ以前 |
| Haxx |
| cURL 7.27.0 から 7.35.0 |
| libcurl 7.27.0 から 7.35.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2014年04月23日] 掲載 [2014年08月06日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:IBM (MIGR-5095862) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | curl and libcurl 7.27.0 through 7.35.0, when running on Windows and using the SChannel/Winssl TLS backend, does not verify that the server hostname matches a domain name in the subject's Common Name (CN) or subjectAltName field of the X.509 certificate when accessing a URL that uses a numerical IP address, which allows man-in-the-middle attackers to spoof servers via an arbitrary valid certificate. |
|---|---|
| Publication Date | April 19, 2014, 7:14 a.m. |
| Registration Date | Jan. 26, 2021, 3:08 p.m. |
| Last Update | Nov. 21, 2024, 11:06 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:haxx:curl:7.27.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.28.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.28.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.29.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.30.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.31.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.32.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.33.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.34.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:curl:7.35.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.27.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.28.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.28.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.29.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.30.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.31.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.32.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.33.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.34.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.35.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:haxx:libcurl:7.36.0:*:*:*:*:*:*:* | |||||
| execution environment | |||||
| 1 | cpe:2.3:o:microsoft:windows:*:*:*:*:*:*:*:* | ||||