低危 GIT 'git-imap-send'命令SSL证书校验欺骗漏洞
CVE编号
CVE-2013-0308利用情况
暂无补丁情况
官方补丁披露时间
2013-03-09漏洞描述
Git是一款是用于Linux内核开发的版本控制工具。GIT执行IMAP服务器SSL x509.v3证书校验(服务器主机名没有正确校验与特定证书的CN字段进行匹配)的git-imap-send命令存在一个安全缺陷,伪造的服务器可利用此缺陷进行中间人攻击,可获取敏感信息。解决建议
用户可参考如下厂商提供的安全公告获得补丁信息:https://github.com/git/git/blob/master/imap-send.c#L233受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | git | git | * | Up to (including) 1.8.1.3 | |||||
运行在以下环境 | |||||||||
系统 | redhat_6 | emacs-git | * | Up to (excluding) 0:1.7.1-3.el6_4.1 |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 -
CWE-ID | 漏洞类型 |
CWE-20 | 输入验证不恰当 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论