CVE-2013-7398
Insufficient Verification of Data Authenticity in Async Http Client
EPSS 0.83%
描述
main/java/com/ning/http/client/AsyncHttpClientConfig.java in Async Http Client (aka AHC or async-http-client) before 1.9.0 does not require a hostname match during verification of X.509 certificates, which allows man-in-the-middle attackers to spoof HTTPS servers via an arbitrary valid certificate.
如何修補 CVE-2013-7398
要修補 CVE-2013-7398,請將受影響套件升級到下列已修補版本。
- Maven/com.ning:async-http-client—升級至 1.9.0 或更新版本
CVE-2013-7398 正在被利用嗎?
低 — EPSS 為 0.8%,目前沒有觀察到大規模利用活動。
受影響套件(1)
- from 0, < 1.9.0