curl은 점으로 시작하는 불법 DNS 호스트명, 와일드카드 인증서와 특정 TLS 백엔드가 함께 있을 때 인증서 호스트명 검사가 잘못 통과할 수 있는 버그를 검토했습니다. curl CNA와 MITRE는 현실적 보안 취약점의 조건을 충족하지 않아 CVE를 발급하지 않았지만 수정 자체는 진행했습니다. 모든 버그에 CVE를 붙이는 것과 실제 악용 가능성을 기준으로 분류하는 접근의 충돌을 보여줍니다.
Tech로 돌아가기
Tech
curl과 MITRE가 극단적 인증서 검사 버그의 CVE 발급을 거부했습니다
CVE 번호 유무만으로 위험을 판단하지 말고 실제 입력 조건, TLS 백엔드와 수정 버전을 함께 확인해야 합니다.