漏洞信息详情
Blahz-DNS直接脚本调用验证可绕过漏洞
- CNNVD编号:CNNVD-200206-039
- 危害等级: 超危
- CVE编号:
CVE-2002-0599
- 漏洞类型:
未知
- 发布时间:
2002-04-28
- 威胁类型:
远程
- 更新时间:
2005-05-02
- 厂 商:
blahz-dns - 漏洞来源:
ppp-design※ securi… -
漏洞简介
Blahz-DNS是一款基于WEB的DNS信息管理工具,由PHP语言实现,可使用在Linux操作系统下。
Blahz-DNS验证处理中存在漏洞,可导致远程攻击者绕过验证机制以管理员权限访问系统。
Blahz-DNS只对登录页面实现验证处理,需要用户提供用户名和密码,攻击者可以通过直接调用Blahz-DNS中的其他脚本,就能绕过验证检查,无需密码以管理员权限全局访问Blahz-DNS所有功能如增加用户,改变用户等。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 使用访问控制限制用户访问Blahz-DNS程序。
厂商补丁:
Blahz-DNS
———
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Blahz-DNS Blahz-DNS 0.2:
Blahz-DNS Upgrade blahzdns-0.25.tar.gz
http://prdownloads.sourceforge.net/blahzdns/blahzdns-0.25.tar.gz” target=”_blank”>
http://prdownloads.sourceforge.net/blahzdns/blahzdns-0.25.tar.gz
参考网址
来源: BID
名称: 4618
链接:http://www.securityfocus.com/bid/4618
来源: XF
名称: blahzdns-auth-bypass(8951)
链接:http://www.iss.net/security_center/static/8951.php
来源: BUGTRAQ
名称: 20020428 Blahz-DNS: Authentication bypass vulnerability
链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0395.html
来源: sourceforge.net
链接:http://sourceforge.net/project/shownotes.php?release_id=87004
来源: OSVDB
名称: 5178
链接:http://www.osvdb.org/5178