説明
TLS接続でホスト名検証を無効にすると、別のホストの有効な証明書を持つ攻撃者が、接続先サーバーになりすますおそれがあります。
想定される影響
- 中間者攻撃、データの盗聴、セッションの乗っ取りにつながる可能性があります。
対処方法
ホスト名検証を有効にし、テスト用に CURLOPT_SSL_VERIFYHOST を無効にした設定を削除してください。
例
変更前
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 0L);
変更後
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 2L);
解説:
- 変更前: 証明書のホスト名検証を無効にしています。
- 変更後: 証明書のホスト名が接続先と一致するかを確認します。