Apache HttpComponents Client存在一項重大風險漏洞,可讓攻擊者以有效憑證偽造伺服器回應。
Apache HttpComponents Client(簡稱HttpClient)是一個開源Java函式庫,專門用於處理HTTP協定的客戶端請求與回應。這項編號CVE-2026-71290的漏洞屬於TLS主機名稱驗證不當漏洞,出現在使用HttpClient非同步版本時,HostnameVerificationPolicy#BUILTIN設定不會生效。
本漏洞讓能發動中間人(man-in-the-middle,MitM)攻擊、攔截並修改用戶端與伺服器之間通訊的攻擊者,可出示屬於其他網域的有效憑證,藉此冒充目標伺服器並向用戶端傳送回應。以電商網站為例,攻擊者可能設立假伺服器介入購物網站和金流平臺的通訊,攔截購物網站向金流平臺的請求確認訊息,並假冒後者伺服器回傳確認,導致購物平臺誤以為收到款項而將商品出貨。
最新漏洞風險值高達CVSS 9.1,不過這項漏洞不影響經典版HttpClient。
Apache HttpComponents專案已於8月10日發布5.6.4版修復問題,受影響的環境管理員應更新到5.6.4或以後版本。
Comments (0)