漏洞信息详情
SimpleSAMLphp和simplesamlphp/saml2库安全漏洞
漏洞简介
SimpleSAMLphp是一套实现了SAML 2.0服务提供者和标识提供者功能的PHP身份验证应用程序。simplesamlphp/saml2 library是其中的一个用于实现SAML2的库。
SimpleSAMLphp和simplesamlphp/saml2库中的SAML2\Utils类的validateSignature方法存在安全漏洞。远程攻击者可利用该漏洞伪造SAML响应或造成拒绝服务(内存消耗)。以下版本受到影响:SimpleSAMLphp 1.14.10版本;simplesamlphp/saml2 library 1.9.1之前的版本,1.10.3之前的1.10.x版本,2.3.3之前的2.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://simplesamlphp.org/security/201612-01
参考网址
来源:BID
链接:http://www.securityfocus.com/bid/94730
来源:simplesamlphp.org
链接:https://simplesamlphp.org/security/201612-01
受影响实体
- Simplesamlphp Saml2:2.3.2<!--2000-1-1-->
- Simplesamlphp Saml2:2.3<!--2000-1-1-->
- Simplesamlphp Saml2:2.3.1<!--2000-1-1-->
- Simplesamlphp Saml2:2.1<!--2000-1-1-->
- Simplesamlphp Saml2:2.2<!--2000-1-1-->
补丁
- SimpleSAMLphp 安全绕过漏洞的修复措施<!--2016-12-8-->
还没有评论,来说两句吧...