CVE-2025-71063CVE-2025-71063是Errands应用程序中的一个高危安全漏洞,该应用是一款开源的任务管理工具,支持与CalDAV服务器同步待办事项。漏洞源于Errands在46.2.10之前的版本未对CalDAV服务器的TLS证书进行验证,导致应用程序无法确认服务器身份的真实性。攻击者可以利用这一缺陷在相邻网络中进行中间人攻击(MITM),拦截、篡改或窃取应用程序与CalDAV服务器之间的通信数据。由于Errands可能处理用户的敏感任务信息(如日程安排、项目计划等),该漏洞可能导致用户隐私数据泄露或任务数据被恶意篡改。CVSS评分8.2反映出该漏洞具有较高的安全影响,虽然攻击复杂度为高且需要邻接网络访问,但机密性和完整性影响均达到高等级。
Errands应用程序在实现CalDAV同步功能时,使用了HTTP/HTTPS连接与CalDAV服务器通信。然而在46.2.10之前的版本中,应用程序在建立TLS连接时跳过了证书验证步骤。具体表现为:应用程序未调用SSLContext.check_hostname()进行主机名验证,未使用load_verify_locations()或set_default_verify_paths()加载受信任的CA证书库,也未对服务器返回的证书进行链式验证。这导致攻击者可以部署伪造的CalDAV服务器或进行ARP欺骗、DNS劫持等中间人攻击,向客户端返回任意证书而不会被拒绝。攻击者利用此漏洞可以获取用户在CalDAV服务器上的认证凭据、读取或修改同步的任务数据、注入恶意内容到同步的数据中。修复版本46.2.10在commit 04e567b中增加了正确的TLS证书验证逻辑。