lettre는 Rust용 메일러 라이브러리입니다. 버전 0.10.1부터 버전 0.11.22 이전에는 lettre 'boring-tls' 통합의 역부울 버그로 인해 기본(엄격한) 구성을 사용하는 호출자의 TLS 호스트 이름 확인이 자동으로 비활성화됩니다. 모든 도메인에 대해 유효한 체인 인증서를 제시하는 경로 공격자는 'boring-tls' 기능으로 구축된 모든 lettre 사용자에 대해 PLAIN/LOGIN 자격 증명 및 메시지 콘텐츠를 포함한 SMTP 제출을 가로챌 수 있습니다. 기타 TLS 백엔드(`na
lettre는 Rust용 메일러 라이브러리입니다. 버전 0.10.1부터 버전 0.11.22 이전에는 lettre 'boring-tls' 통합의 역부울 버그로 인해 기본(엄격한) 구성을 사용하는 호출자의 TLS 호스트 이름 확인이 자동으로 비활성화됩니다. 모든 도메인에 대해 유효한 체인 인증서를 제시하는 경로 공격자는 'boring-tls' 기능으로 구축된 모든 lettre 사용자에 대해 PLAIN/LOGIN 자격 증명 및 메시지 콘텐츠를 포함한 SMTP 제출을 가로챌 수 있습니다. 다른 TLS 백엔드(native-tls, rustls)는 영향을 받지 않습니다. 버전 0.11.22에서는 문제가 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준