Apple Safari におけるなりすまされた Web サイトの無効な証明書を承認する脆弱性
タイトル Apple Safari におけるなりすまされた Web サイトの無効な証明書を承認する脆弱性
概要

Apple Safari は、DN フィールド内の CN ドメイン名ベースの SSL サーバ証明書を承認する際、subjectAltName:dNSName フィールド内の全てのドメイン名も承認対象と見なすため、なりすまされた Web サイトの無効な証明書をユーザが騙されて承認する脆弱性が存在します。

想定される影響 第三者により、なりすまされた Web サイトの無効な証明書をユーザを騙して承認させる可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2007年12月28日0:00
登録日 2012年6月26日15:54
最終更新日 2012年6月26日15:54
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
影響を受けるシステム
アップル
Safari 2
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年06月26日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2007-6592
概要

Apple Safari 2, when a user accepts an SSL server certificate on the basis of the CN domain name in the DN field, regards the certificate as also accepted for all domain names in subjectAltName:dNSName fields, which makes it easier for remote attackers to trick a user into accepting an invalid certificate for a spoofed web site.

概要

Apple Safari 2, cuando un usuario acepta un certificado de servidor SSL basándose en el nombre de dominio CN del campo DN, considera el certificado como aceptado también para todos los nombres de dominios en los campos subjectAltName:dNSName, lo cual facilita a los atacantes remotos engañar al usuario para que acepte un certificado inválido para un sitio web falso.

公表日 2007年12月29日6:46
登録日 2021年1月29日14:25
最終更新日 2026年4月23日9:35
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apple:safari:2:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧