CVE编号
CVE-2018-20200利用情况
暂无补丁情况
官方补丁披露时间
2019-04-19漏洞描述
Square OkHttp是美国Square公司的一套用于Android系统和Java应用程序的HTTP和HTTP /2客户端软件。该软件支持同步阻塞调用和回调的异步调用、响应缓存避免网络重复请求等。 Square OkHttp 3.x版本至3.12.0版本中的CertificatePinner.java文件存在安全特征问题漏洞。该漏洞是源于网络系统或产品中缺少身份验证、访问控制、权限管理等安全措施。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://cxsecurity.com/issue/WLB-2018120252 | |
https://github.com/square/okhttp/commits/master | |
https://github.com/square/okhttp/issues/4967 | |
https://github.com/square/okhttp/releases | |
https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d... | |
https://lists.apache.org/thread.html/b0656d359c7d40ec9f39c8cc61bca66802ef9a2a... | |
https://lists.apache.org/thread.html/f9bc3e55f4e28d1dcd1a69aae6d53e609a758e34... | |
https://lists.apache.org/thread.html/r0dd7ff197b2e3bdd80a0326587ca3d0c22e10d1... | |
https://lists.apache.org/thread.html/r71100f23778d72fbd8be8baa6baffc159b9c4f3... | |
https://lists.apache.org/thread.html/r78bfce980843be61a55615a7680bbf7ac751a9b... | |
https://lists.apache.org/thread.html/rc436d58531754ac8fe20340044566518ea4dce6... | |
https://lists.apache.org/thread.html/rd0e44e8ef71eeaaa3cf3d1b8b41eb25894372e2... | |
https://lists.apache.org/thread.html/recce57e195fbdd856dcf1933c136a8a66d7b02e... | |
https://lists.apache.org/thread.html/rfd1eed12ba2a5dff37229edd60fc84a25517815... | |
https://square.github.io/okhttp/3.x/okhttp/ |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | squareup | okhttp | * |
From (including) 3.0.0 |
Up to (including) 3.12.0 |
||||
运行在以下环境 | |||||||||
系统 | debian_10 | libokhttp-java | * |
Up to (excluding) 3.13.1-1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_11 | libokhttp-java | * |
Up to (excluding) 3.13.1-2 |
|||||
运行在以下环境 | |||||||||
系统 | debian_12 | libokhttp-java | * |
Up to (excluding) 3.13.1-3 |
|||||
运行在以下环境 | |||||||||
系统 | debian_sid | libokhttp-java | * |
Up to (excluding) 3.13.1-3 |
|||||
- 攻击路径 远程
- 攻击复杂度 困难
- 权限要求 无需权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 100
还没有评论,来说两句吧...