一、 漏洞 CVE-2011-1094 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
"在KDE KSSL在4.6.1之前版本的kio/kio/tcpslavebase.cpp文件中,在验证服务器主机名与X.509证书主名的域名匹配时,未正确进行验证,这允许中间人攻击者通过一个合法认证机构的IP地址地址颁发给我的证书来欺骗任意的SSL服务器。与CVE-2009-2702不同,这是一个不同的漏洞。"
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
kio/kio/tcpslavebase.cpp in KDE KSSL in kdelibs before 4.6.1 does not properly verify that the server hostname matches the domain name of the subject of an X.509 certificate, which allows man-in-the-middle attackers to spoof arbitrary SSL servers via a certificate issued by a legitimate Certification Authority for an IP address, a different vulnerability than CVE-2009-2702.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Red Hat KDE kdelibs IP地址SSL证书安全绕过漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
kdelibs是创建在Qt框架之上,它提供框架和众多功能来开发KDE软体的基础库。 kdelibs 4.6.1之前版本的KDE KSSL中的kio/kio/tcpslavebase.cpp没有对服务器主机名称与X.509证书主题域名的匹配进行正确验证。kdelibs代码能接收服务器颁发的指定主机名或主机名所解析的IP地址的证书作为合法证书。中间人攻击者可以通过获得可信CA颁发的指定攻击者控制IP地址的SSL证书,通过接触目标用户DNS解析,欺骗任意SSL服务器,获得敏感信息。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2011-1094 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2011-1094 的情报信息