NVD Recent CVEs
CVE-2026-67293:FreeRDP 3.29.0 之前的版本(受影响版本 <= 3.28.0)存在证书主机名验证不当漏洞。TLS 主机名匹配器(libfreerdp/crypto/tls.c 中的 tls_match_hostname())将诸如 *.example.com 的通配符模式视为匹配任何以 .example.com 结尾的主机名,因此错误地接受适用于多标签子域名(如 a.b.example.com)的通配符证书(OpenSSL 的 X509_check_host() 会拒绝该证书)
FreeRDP 3.29.0 之前的版本(受影响版本 <= 3.28.0)存在证书主机名验证不当漏洞。TLS 主机名匹配器(libfreerdp/crypto/tls.c 中的 tls_match_hostname())将诸如 *.example.com 的通配符模式视为匹配任何以 .example.com 结尾的主机名,因此错误地接受适用于多标签子域名(如 a.b.example.com)的通配符证书,而 OpenSSL 的 X509_check_host() 会拒绝该证书。这会削弱通配符证书条件下的 TLS 服务器身份验证。