Blame SOURCES/00298-do-not-send-IP-in-SNI-TLS-extension.patch

d2206e
diff --git a/Modules/_ssl.c b/Modules/_ssl.c
d2206e
index d0a3830..51b192c 100644
d2206e
--- a/Modules/_ssl.c
d2206e
+++ b/Modules/_ssl.c
d2206e
@@ -50,6 +50,11 @@
d2206e
 #include <sys/poll.h>
d2206e
 #endif
d2206e
 
d2206e
+#ifndef MS_WINDOWS
d2206e
+/* inet_pton */
d2206e
+#include <arpa/inet.h>
d2206e
+#endif
d2206e
+
d2206e
 /* Include OpenSSL header files */
d2206e
 #include "openssl/rsa.h"
d2206e
 #include "openssl/crypto.h"
d2206e
@@ -493,8 +498,41 @@ newPySSLSocket(PySSLContext *sslctx, PySocketSockObject *sock,
d2206e
     SSL_set_mode(self->ssl, mode);
d2206e
 
d2206e
 #if HAVE_SNI
d2206e
-    if (server_hostname != NULL)
d2206e
-        SSL_set_tlsext_host_name(self->ssl, server_hostname);
d2206e
+    if (server_hostname != NULL) {
d2206e
+/* Don't send SNI for IP addresses. We cannot simply use inet_aton() and
d2206e
+ * inet_pton() here. inet_aton() may be linked weakly and inet_pton() isn't
d2206e
+ * available on all platforms. Use OpenSSL's IP address parser. It's
d2206e
+ * available since 1.0.2 and LibreSSL since at least 2.3.0. */
d2206e
+        int send_sni = 1;
d2206e
+#if OPENSSL_VERSION_NUMBER >= 0x10200000L
d2206e
+        ASN1_OCTET_STRING *ip = a2i_IPADDRESS(server_hostname);
d2206e
+        if (ip == NULL) {
d2206e
+            send_sni = 1;
d2206e
+            ERR_clear_error();
d2206e
+        } else {
d2206e
+            send_sni = 0;
d2206e
+            ASN1_OCTET_STRING_free(ip);
d2206e
+        }
d2206e
+#elif defined(HAVE_INET_PTON)
d2206e
+#ifdef ENABLE_IPV6
d2206e
+        char packed[Py_MAX(sizeof(struct in_addr), sizeof(struct in6_addr))];
d2206e
+#else
d2206e
+        char packed[sizeof(struct in_addr)];
d2206e
+#endif /* ENABLE_IPV6 */
d2206e
+        if (inet_pton(AF_INET, server_hostname, packed)) {
d2206e
+            send_sni = 0;
d2206e
+#ifdef ENABLE_IPV6
d2206e
+        } else if(inet_pton(AF_INET6, server_hostname, packed)) {
d2206e
+            send_sni = 0;
d2206e
+#endif /* ENABLE_IPV6 */
d2206e
+        } else {
d2206e
+            send_sni = 1;
d2206e
+        }
d2206e
+#endif /* HAVE_INET_PTON */
d2206e
+        if (send_sni) {
d2206e
+            SSL_set_tlsext_host_name(self->ssl, server_hostname);
d2206e
+        }
d2206e
+    }
d2206e
 #endif
d2206e
 
d2206e
     /* If the socket is in non-blocking mode or timeout mode, set the BIO