Microsoft Windows CryptoAPI组件CA SSL证书验证漏洞(MS09-056

来源:岁月联盟 编辑:zhuzhu 时间:2010-02-13
Microsoft Windows CryptoAPI组件CA SSL证书验证漏洞(MS09-056) 影响版本:
Microsoft Windows XP SP3
Microsoft Windows XP SP2
Microsoft Windows Vista SP2
Microsoft Windows Vista SP1
Microsoft Windows Vista 
Microsoft Windows Server 2008 SP2
Microsoft Windows Server 2008 R2
Microsoft Windows Server 2008
Microsoft Windows Server 2003 SP2
Microsoft Windows Server 2003 SP1
Microsoft Windows 2000SP4漏洞描述:
BUGTRAQ  ID: 36475
CVE(CAN) ID: CVE-2009-2510

Windows是微软发布的非常流行的操作系统。

Windows的CryptoAPI组件没有正确地处理X.509证书主题通用名称(CN)字段域名中的空字符(/0),在处理包含有空字符的证书字段时错误地将空字符处理为截止字符,因此只会验证空字符前的部分。例如,对于类似于以下的名称:

    example.com/0.haxx.se

证书是发布给haxx.se的,但CryptoAPI组件错误的验证给example.com,这有助于安全者通过中间人安全执行网络钓鱼等欺骗。<*参考 
http://secunia.com/advisories/36999/
http://www.microsoft.com/technet/security/Bulletin/MS09-056.mspx?pf=true
http://www.us-cert.gov/cas/techalerts/TA09-286A.html
*>
SEBUG安全建议:
厂商补丁:

Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS09-056)以及相应补丁:
MS09-056:Vulnerabilities in Windows CryptoAPI Could Allow Spoofing (974571)
链接:http://www.microsoft.com/technet/security/Bulletin/MS09-056.mspx?pf=true