CVE-2011-1428
概要

Wee Enhanced Environment for Chat (aka WeeChat) 0.3.4 and earlier does not properly verify that the server hostname matches the domain name of the subject of an X.509 certificate, which allows man-in-the-middle attackers to spoof an SSL chat server via an arbitrary certificate, related to incorrect use of the GnuTLS API.

公表日 2011年3月17日7:55
登録日 2021年1月28日16:38
最終更新日 2024年11月21日10:26
CVSS2.0 : MEDIUM
スコア 5.8
ベクター AV:N/AC:M/Au:N/C:P/I:P/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 はい
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:flashtux:weechat:0.2.3:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.6.3:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.4:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.6.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.8:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.3.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.0:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.2:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.3.2:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.7:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.3:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.7:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.5:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.9:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.6:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.3.0:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.5:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.6:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.6.2:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.4:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.8:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.3.1.1:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.0:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.9:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.6:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.2:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.1.2:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.0.3:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.3.3:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:*:*:*:*:*:*:*:* 0.3.4
cpe:2.3:a:flashtux:weechat:0.2.5:*:*:*:*:*:*:*
cpe:2.3:a:flashtux:weechat:0.2.4:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Chat の Wee Enhanced Environment における SSL chat サーバになりすまされる脆弱性
タイトル Chat の Wee Enhanced Environment における SSL chat サーバになりすまされる脆弱性
概要

Chat の Wee Enhanced Environment は、X.509 証明書の件名のドメイン名を照合するサーバホスト名を検証しないため、SSL chat サーバになりすまされる脆弱性が存在します。 本脆弱性は、GnuTLS API の不正使用に関連します。

想定される影響 中間者攻撃 (man-in-the-middle attack) により、任意の証明書を介して、SSL chat サーバになりすまされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2011年3月16日0:00
登録日 2012年3月27日18:43
最終更新日 2012年3月27日18:43
影響を受けるシステム
FlashTux
WeeChat 0.3.4 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年03月27日]
  掲載
2018年2月17日10:37