原标题:URL传输函式库libcurl修补存在19年的认证漏洞
功能简单但广泛被应用的URL传输函式库libcurl,日前揭露存在一个历史久远与认证有关的漏洞。目前漏洞已被修复,虽然尚未有灾害或是漏洞被不当利用的资讯传出,但是仍建议使用者儘快更新到Curl 7.58.0版本。
根据Curl专案安全资讯报告指出,libcurl处理HTTP请求自定义的标头档,有机会洩漏认证资料给第三方。当HTTP请求自定义的标头档,会将这组标头档传送给初始设定的主机,当被要求转址或是取得30X的HTTP状态码,libcurl会把标头中的值直接丢给转址的第三方。由于自定义的标头可能含有像是凭证,或是会被第三方仿效客户端的敏感资料。
这个代号为CVE-2018-1000007的安全性问题,被追溯到第一次专案提交就已存在,版本号在Curl 6.0之前都可能被影响。此漏洞在Curl 7.58.0版本后被修正,往后标头档只会传送给初始的URL,除非使用CURLOPT_UNRESTRICTED_AUTH选项,也就是说libcurl需要有特别授权,在命令列工具下--location-trusted指令,标头档才能被转送到第三方。
报告建议使用者更新到Curl 7.58.0版本,或是依照版本使用补丁,重新建立程式。如果使用自定义标头档,还建议关闭CURLOPT_FOLLOWLOCATION选项。
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。
相关阅读
猜您喜欢
- 老婆要查老公的微信账单对吗(微信转账一个人记录怎么查)
- 酒店查男朋友记录(酒店入住登记系统)
- 小米手机助手查定位(手机定位咋查)
- 怎么查离家出走人手机定位(怎么查对方的手机位置)
- 怎样查酒店住宿记录查询(酒店入住查询记录)
- 企业微信用微信聊天记录怎么查(怎么调出微信聊天记录)
- 安装软件真的可以查微信聊天记录吗(微信聊天记录去哪里查)
- 华住会消费记录能在酒店前台查吗(怎么查一个人酒店登记记录)
- 摆脱人际关系「人与人之间会有羁绊」
- 《斗破苍穹》各方势力介绍「斗破苍穹势力分布」
- 三国志幻想大陆初期元宝怎么用「三国志幻想大陆元宝怎么用」
- 绝地求生如何跳伞最快「绝地求生跳伞怎么跳的远」
- 怎么吃鸡(吃鸡指的是和平精英吗)
- 怎样查手机卫星定位(电话号码可以定位人的位置吗)
- 如何恢复手机微信聊天记录怎么查(怎么样查找聊天记录微信)
- 有关系可以随便查酒店记录吗(如何查找身份证在酒店登记)
图文推荐
热门文章
-
怎么样查老婆微信聊天删掉的信息(老婆微信聊天记录怎么查询)
数码 2023-03-10 17:05:05 -
有1吗什么梗(女生说想当1是什么意思)
评论 2023-03-10 17:05:03 -
在毒上买鞋多久到(毒上买鞋多久到天津)
手机 2023-03-10 17:05:02 -
手机APP教程篇:顺丰速运增值服务有哪些
原创 2023-03-10 17:05:01 -
易我数据恢复微信聊天记录怎么查(怎么查微信里面的聊天记录)
通信 2023-03-10 17:05:00 -
如何用身份证查酒店记录查询(怎么查身份证在哪里住过酒店)
数码 2023-03-10 17:04:28