Mozilla Firefox SSL证书验证安全漏洞


发布日期:2011-05-31
更新日期:2011-05-31

受影响系统:
Mozilla Firefox 4.0.x
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 48064
CVE ID: CVE-2011-0082

Firefox是一款非常流行的开源WEB浏览器。

Mozilla Firefox在实现上存在SSL证书验证安全漏洞,远程攻击者可利用此漏洞欺骗用户,在SSL HTTP连接中使用有效证书时绕过安全限制,发动网络钓鱼似的攻击。

Firefox 4.0.x处理SSL证书的验证和重新验证存在问题。如果用户浏览带可疑证书的网站,Firefox会显示警告。如果这次用户确定了此次会话(没有选择“永久保留此次意外”),然后重启浏览器并重新加载该页面,则该页内容会从Firefox缓存中显示出来。重新加载该页面,会显示安全警告,但错误的指示该站点的证书是有效并已经验证过的,并且没有办法确认此异常。

<*来源:Jakub Wilk
 
  链接:https://bugzilla.mozilla.org/show_bug.cgi?id=660749
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Mozilla
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.mozilla.org/

相关内容