설명
TLS 연결에서 호스트명 검증을 끄면 유효한 다른 인증서를 가진 공격자가 대상 서버를 가장할 수 있습니다.
잠재적 영향
- 중간자 공격, 데이터 도청, 세션 탈취가 가능해질 수 있습니다.
해결 방법
호스트명 검증을 활성화하고 테스트용 CURLOPT_SSL_VERIFYHOST 비활성화 설정을 제거합니다.
예시
변경 전
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 0L);
변경 후
c
curl_easy_setopt(curl, CURLOPT_SSL_VERIFYHOST, 2L);
설명:
- 변경 전: 인증서의 호스트명 확인을 비활성화합니다.
- 변경 후: 호스트명이 연결 대상과 일치하는지 확인합니다.