积极预防 及时发现
快速响应 力保恢复
Mozilla Firefox NULL字符CA SSL证书验证安全绕过漏洞
发布时间:2009-08-03 信息来源:管理员


安全漏洞:CN-VA09-71
发布日期:2009年7月31日
漏洞类型:远程攻击
漏洞评估:严重
受影响的软件: 
Mozilla Network Security Services (NSS) 3.12.2
Mozilla Network Security Services (NSS) 3.11.3
Mozilla Network Security Services (NSS) 3.9.2
Mozilla Network Security Services (NSS) 3.9
+ Mozilla Browser 1.5
Mozilla Network Security Services (NSS) 3.8
+ Galeon Galeon Browser 1.2.13
+ Mozilla Browser 1.4.1
+ Mozilla Browser 1.4.1
+ Mozilla Browser 1.4 b
+ Mozilla Browser 1.4 b
+ Mozilla Browser 1.4 a
+ Mozilla Browser 1.4 a
+ Mozilla Browser 1.4
+ Mozilla Browser 1.4
Mozilla Network Security Services (NSS) 3.7.7
Mozilla Network Security Services (NSS) 3.7.5
Mozilla Network Security Services (NSS) 3.7.3
Mozilla Network Security Services (NSS) 3.7.2
Mozilla Network Security Services (NSS) 3.7.1
Mozilla Network Security Services (NSS) 3.7
Mozilla Network Security Services (NSS) 3.6.1
Mozilla Network Security Services (NSS) 3.6
Mozilla Network Security Services (NSS) 3.6
Mozilla Network Security Services (NSS) 3.5
Mozilla Network Security Services (NSS) 3.4.2
Mozilla Network Security Services (NSS) 3.4.1
Mozilla Network Security Services (NSS) 3.4
Mozilla Network Security Services (NSS) 3.3.2
Mozilla Network Security Services (NSS) 3.3.1
Mozilla Network Security Services (NSS) 3.3
Mozilla Network Security Services (NSS) 3.2.1
Mozilla Network Security Services (NSS) 3.2
Mozilla Network Security Services (NSS) 3.12
Mozilla Network Security Services (NSS) 3.11
Mozilla Firefox 3.0.12
Mozilla Firefox 3.0.11
Mozilla Firefox 3.0.10
Mozilla Firefox 3.0.9
Mozilla Firefox 3.0.8
Mozilla Firefox 3.0.7 Beta
Mozilla Firefox 3.0.7
Mozilla Firefox 3.0.6
Mozilla Firefox 3.0.5
Mozilla Firefox 3.0.4
Mozilla Firefox 3.0.3
Mozilla Firefox 3.0.2
Mozilla Firefox 3.0.1
Mozilla Firefox 3.0 Beta 5
Mozilla Firefox 3.0

不受影响的软件:
Mozilla Network Security Services (NSS) 3.12.3
Mozilla Firefox 3.5

漏洞描述: 
    Mozilla Firefox存在安全绕过漏洞,该漏洞不能正确验证签名CA证书中的域名。如果构建的一个恶意证书其公用名包含NULL字符,并能正确获得合法签名被浏览器信任,那么攻击者可以使用这个证书代替合法证书进行中间人攻击或假冒可信赖服务器进行其他攻击。目前针对漏洞的攻击程序已经出现,CNCERT提醒广大用户及时下载更新。

参考信息:
http://www.doecirc.energy.gov/bulletins/t-199.shtml
http://www.securityfocus.com/bid/35888/discuss
http://www.mozilla.com/en-US/
http://bug.zerobox.org/show-605-1.html

信息提供者: 
Mozilla

其它信息:
相关CVE编号:CVE-2009-2408

漏洞报告文档编写:
  CNCERT/CC

安全公告文档编写:   
  CNCERT/CC