CVE-2018-8970
الدالة int_x509_param_set_hosts في الملف lib/libcrypto/x509/x509_vpm.c في LibreSSL الإصدار 2.7.0 قبل 2.7.1 لا تدعم حالة خاصة معينة لطول اسم صفري، مما يؤدي...
- تم النشر
- 24/03/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الدالة `int_x509_param_set_hosts` في الملف `lib/libcrypto/x509/x509_vpm.c` في LibreSSL الإصدار 2.7.0 قبل 2.7.1 لا تدعم حالة خاصة معينة لطول اسم صفري، مما يؤدي إلى حذف صامت للتحقق من اسم المضيف، وبالتالي يسمح للمهاجمين من نوع man-in-the-middle بانتحال شخصية الخوادم والحصول على معلومات حساسة عبر شهادة مصممة بعناية. ملاحظة: توثيق LibreSSL يشير إلى أن هذه الحالة الخاصة مدعومة، بينما توثيق BoringSSL لا يشير إلى ذلك.
المصادر
1عرض توضيحي لـ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8970
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.