Netty(io.netty:netty-handler)4.2.0.Final 至 4.2.16.Final 版本,以及 4.1.136.Final 及更早版本,在使用普通的(非扩展的)X509TrustManager 且无法使用基于 Unsafe 的信任管理器包装(Java 25+)时,会在 SslProvider.OPENSSL 客户端路径中禁用 TLS 主机名验证。在此配置下,OpenSSL 客户端不会执行主机名验证,使得中间人攻击者可以提供一个为其他主机名签发的证书,且该证书会被接受而未经过验证。该问题已
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No comments yet