首页 新闻 搜索 短信 分类 聊天 导航

新浪首页 > 文化教育 > 网络安全 > 正文

RSA SecureID WebID调试模式有漏洞

http://www.sina.com.cn 2001/11/05 17:25  王府培训

  发布日期: 2001-10-22

  更新日期: 2001-10-30

  受影响的系统: RSA Security SecurID 5.0
  - Microsoft Windows 2000 SP2
  - Microsoft Windows 2000 SP3
  - Microsoft Windows NT 4.0SP3
  - Microsof
t Windows NT 4.0SP4
  - Microsoft Windows NT 4.0SP5
  - Microsoft Windows NT 4.0SP6a

  不受影响系统:
  ACE/Agent for Windows NT 4.4.3
  ACE/Agent for Windows 2000 version 1.1.2

  描述:

  BUGTRAQ ID: 3462

  RSA SecurID是一款商业化的产品,提供了本地和远程的认证功能,从而有效的限制了未授权的访问。WebID提供了基于Web的认证功能。SecureID WebID被发现存在一个安全问题,可能允许远程攻击者收集关于主机的相关信息。

  通过在HTTP请求中插入“%00”,可能导致SecureID WebID进入调试模式,这样攻击者就可能从出错信息中获得一些有用的信息,这是由于没有过滤“%00”造成的。

  <*来源:Procheckup Security Bulletin PR01-02 链接:http://www.procheckup.com/vulnerabilities/pr0102.html*>

  测试程序:

  警告

  以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

  例如,使用下列格式的URL可能会获取一些额外信息:http://server/%00WebID/sdiis.dll

  建议:

  临时解决方法:

  如果您不能立刻安装补丁或者升级,建议您采取以下措施以降低威胁:

  *在防火墙上限制不可信用户对WebID的访问

  厂商补丁:

  RSA已经在下列版本中修复了这个漏洞:
  ACE/Agent for Windows NT 4.4.3
  ACE/Agent for Windows 2000 version 1.1.2

  我们建议使用此软件的用户从厂商的主页获取最新版本:
  http://www.rsa.com/


   手机铃声下载 快乐多多 快来搜索好歌!
      新浪企业广场诚征全国代理


发表评论】 【读书沙龙】 【短信推荐】 【关闭窗口

 相关链接
Linux kernel 深层链接拒绝服务漏洞 (2001/10/26 16:00)
Novell Groupwise 泄露任意文件漏洞 (2001/10/26 16:03)
Trend Micro OfficeScan & Virus Buster 配置文件泄露漏洞 (2001/10/26 16:05)
snes9x 命令行参数缓冲区溢出漏洞 (2001/10/26 16:08)
PostNuke 未授权的用户登陆漏洞 (2001/10/26 16:11)
微软呼吁不要公开软件漏洞 (2001/10/26 15:17)
WindowsME Ssdpsrv.exe 拒绝服务漏洞 (2001/10/26 15:51)

新 闻 查 询

新浪个人家园全面升级,买一送二超值大礼!


分 类 信 息
:软件企业选择优程
   二外留学培训中心
   北大MBA秋季辅导
   联信注会考前辅导
:具备雅思更好出国
   全国CAD制作培训
:华侨国际教育服务
   电脑美术设计培训影
:20余克重百科全书
   东莞育才学校招生
:全方位跨媒体营销
   转倒立健身器技术
:环保产品暖通空调
   市中心的花园洋房
:巨鼎轩企划设计
   足美堂 脚部按摩
分类信息刊登热线>>




文化教育意见反馈留言板电话:010-62630930-5178 欢迎批评指正

网站简介 | 用户注册 | 广告服务 | 招聘信息 | 中文阅读 | Richwin | 联系方式 | 帮助信息

Copyright © 1996 - 2001 SINA.com, Stone Rich Sight. All Rights Reserved

版权所有 四通利方 新浪网

本网站由北京信息港提供网络支持