Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
BID:28356
Info
Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
| Bugtraq ID: | 28356 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-0050 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 18 2008 12:00AM |
| Updated: | May 07 2015 06:20PM |
| Credit: | The vendor disclosed this vulnerability. |
| Vulnerable: |
Apple Safari 3.0.4 Beta for Windows Apple Safari 3.0.3 Beta for Windows Apple Safari 3.0.3 Beta Apple Safari 3.0.2 Beta for Windows Apple Safari 3.0.2 Beta Apple Safari 3.0.1 Beta for Windows Apple Safari 3.0.1 Beta Apple Safari 2.0.4 Apple Safari 2.0.3 Apple Safari 2.0.2 Apple Safari 2.0.1 Apple Safari 1.3.1 Apple Safari 1.3 Apple Safari 1.2.3 Apple Safari 1.2.2 Apple Safari 1.2.1 Apple Safari 1.2 Apple Safari 1.1 Apple Safari 1.0 Apple Safari Beta 2 Apple Safari 3 Beta for Windows Apple Safari 3 Beta Apple Safari 3 Apple Mac OS X Server 10.5.1 Apple Mac OS X Server 10.4.11 Apple Mac OS X Server 10.4.10 Apple Mac OS X Server 10.4.9 Apple Mac OS X Server 10.4.8 Apple Mac OS X Server 10.4.7 Apple Mac OS X Server 10.4.6 Apple Mac OS X Server 10.4.5 Apple Mac OS X Server 10.4.4 Apple Mac OS X Server 10.4.3 Apple Mac OS X Server 10.4.2 Apple Mac OS X Server 10.4.1 Apple Mac OS X Server 10.4 Apple Mac OS X Server 10.3.9 Apple Mac OS X Server 10.3.8 Apple Mac OS X Server 10.3.7 Apple Mac OS X Server 10.3.6 Apple Mac OS X Server 10.3.5 Apple Mac OS X Server 10.3.4 Apple Mac OS X Server 10.3.3 Apple Mac OS X Server 10.3.2 Apple Mac OS X Server 10.3.1 Apple Mac OS X Server 10.3 Apple Mac OS X Server 10.2.8 Apple Mac OS X Server 10.2.7 Apple Mac OS X Server 10.2.6 Apple Mac OS X Server 10.2.5 Apple Mac OS X Server 10.2.4 Apple Mac OS X Server 10.2.3 Apple Mac OS X Server 10.2.2 Apple Mac OS X Server 10.2.1 Apple Mac OS X Server 10.2 Apple Mac OS X Server 10.1.5 Apple Mac OS X Server 10.1.4 Apple Mac OS X Server 10.1.3 Apple Mac OS X Server 10.1.2 Apple Mac OS X Server 10.1.1 Apple Mac OS X Server 10.1 Apple Mac OS X Server 10.0 Apple Mac OS X Server 10.5 Apple Mac OS X 10.5.1 Apple Mac OS X 10.4.11 Apple Mac OS X 10.4.10 Apple Mac OS X 10.4.9 Apple Mac OS X 10.4.8 Apple Mac OS X 10.4.7 Apple Mac OS X 10.4.6 Apple Mac OS X 10.4.5 Apple Mac OS X 10.4.4 Apple Mac OS X 10.4.3 Apple Mac OS X 10.4.2 Apple Mac OS X 10.4.1 Apple Mac OS X 10.4 Apple Mac OS X 10.5 Apple iPod Touch 1.1.4 Apple iPod Touch 1.1.3 Apple iPod Touch 1.1.2 Apple iPod Touch 1.1.1 Apple iPod Touch 1.1 Apple iPod Touch 0 Apple iPhone 1.1.4 Apple iPhone 1.1.3 Apple iPhone 1.1.2 Apple iPhone 1.1.1 Apple iPhone 1.0.2 Apple iPhone 1.0.1 Apple iPhone 1.1 Apple iPhone 1 Apple iPhone 0 |
| Not Vulnerable: |
Apple Safari 3.1 Apple Mac OS X Server 10.5.2 Apple Mac OS X 10.5.2 Apple iPod Touch 2.0 Apple iPhone 2.0 |
Discussion
Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
Apple Safari is prone to a vulnerability that could allow a malicious HTTPS proxy server to spoof a secure website.
An attacker could exploit this issue to harvest potentially sensitive information; other attacks are also possible.
NOTE: This vulnerability was previously covered in BID 28290 (Apple Safari Prior to 3.1 Multiple Security Vulnerabilities), but has been given its own record to better document the issue.
Apple Safari is prone to a vulnerability that could allow a malicious HTTPS proxy server to spoof a secure website.
An attacker could exploit this issue to harvest potentially sensitive information; other attacks are also possible.
NOTE: This vulnerability was previously covered in BID 28290 (Apple Safari Prior to 3.1 Multiple Security Vulnerabilities), but has been given its own record to better document the issue.
Exploit / POC
Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
To exploit this issue, an attacker must be able to control an HTTPS proxy server used by a victim.
To exploit this issue, an attacker must be able to control an HTTPS proxy server used by a victim.
Solution / Fix
Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
Solution:
Vendor fixes are available. Please see the referenced advisory for more information.
Apple Safari 3 Beta
Apple Safari 3
Apple Safari 3 Beta for Windows
Apple Safari Beta 2
Apple Safari 1.0
Apple Safari 1.1
Apple Safari 1.2
Apple Safari 1.2.2
Apple Safari 1.2.3
Apple Safari 1.3
Apple Safari 1.3.1
Apple Mac OS X 10.4.11
Apple Mac OS X Server 10.4.11
Apple Safari 2.0.1
Apple Safari 2.0.2
Apple Safari 2.0.3
Apple Safari 2.0.4
Apple Safari 3.0.1 Beta
Apple Safari 3.0.1 Beta for Windows
Apple Safari 3.0.2 Beta
Apple Safari 3.0.2 Beta for Windows
Apple Safari 3.0.3 Beta for Windows
Apple Safari 3.0.3 Beta
Apple Safari 3.0.4 Beta for Windows
Solution:
Vendor fixes are available. Please see the referenced advisory for more information.
Apple Safari 3 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari Beta 2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.0
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.3.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Mac OS X 10.4.11
-
Apple SecUpd2008-002PPC.dmg
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18157&cat= 57&platform=osx&method=sa/SecUpd2008-002PPC.dmg -
Apple SecUpd2008-002Univ.dmg
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18157&cat= 57&platform=osx&method=sa/SecUpd2008-002Univ.dmg
Apple Mac OS X Server 10.4.11
-
Apple SecUpdSrvr2008-002PPC.dmg
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18157&cat= 57&platform=osx&method=sa/SecUpdSrvr2008-002PPC.dmg -
Apple SecUpdSrvr2008-002Univ.dmg
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18157&cat= 57&platform=osx&method=sa/SecUpdSrvr2008-002Univ.dmg
Apple Safari 2.0.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.4
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.1 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.1 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.2 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.2 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.3 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.3 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.4 Beta for Windows
References
Apple Safari CFNetwork Arbitrary Secure Website Spoofing Vulnerability
References:
References:
- About Security Update 2008-002 (Apple)
- Apple Safari Homepage (Apple)
- About the security content of Safari 3.1 (Apple)