漏洞信息详情
OwnCloud for iOS 安全绕过漏洞
漏洞简介
ownCloud是德国ownCloud公司的一套免费且开源的个人云存储解决方案。该方案提供文件管理、音乐存储、日历等功能。OwnCloud iOS Library是一个OwnCloud iOS库,可实现与OwnCloud服务器通信。AFNetworking是Alamofire软件基金会负责维护的一套iOS和OS X网络框架。
OwnCloud iOS Library中使用的AFNetworking framework 2.5.3之前版本的默认的AFSecurityPolicy.validatesDomainName for AFSSLPinningModeNone配置中存在安全漏洞,该漏洞源于程序没有正确验证X.509证书。攻击者可借助任意有效的证书利用该漏洞实施中间人攻击,欺骗SSL服务器。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://github.com/AFNetworking/AFNetworking/releases/tag/2.5.3
参考网址
来源:github.com
链接:https://github.com/AFNetworking/AFNetworking/releases/tag/2.5.3
来源:owncloud.org
链接:https://owncloud.org/security/advisory/?id=oc-sa-2015-012
来源:BID
链接:http://www.securityfocus.com/bid/76242
来源:github.com
链接:https://github.com/AFNetworking/AFNetworking/issues/2619
受影响实体
- Afnetworking_project Afnetworking:2.5.2<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...