漏洞信息详情
Red-M 1050AP Lan Access Point基于IP持续验证漏洞
- CNNVD编号:CNNVD-200207-134
- 危害等级: 高危
- CVE编号:
CVE-2002-0396
- 漏洞类型:
访问验证错误
- 发布时间:
2002-06-05
- 威胁类型:
远程
- 更新时间:
2005-05-13
- 厂 商:
red-m - 漏洞来源:
Dave Ahmad※ da@sec… -
漏洞简介
Red-M 1050AP Lan Access Point是一款为蓝牙设备提供了一个局域网的接入点的设备。此设备包含基于WEB的管理接口。
Red-M 1050AP Lan Access Point的WEB服务在验证机制设计中存在漏洞, 导致远程攻击者无需密码对WEB进行访问。
当用户以管理员密码登录WEB接口后,没有cookie, session ID 或者basic authentication数据传输,没有任何客户端到服务器端间数据来维护当前会话,服务程序只是简单的记住登录后的密码直到会话过期或者点击logout按钮。
这样,如果攻击者与管理用户在使用同一代理,或者使用NAT机制的情况下,就可以导致无需密码访问WEB管理接口。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 暂时没有合适的临时解决方法。
厂商补丁:
Red-M
—–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.red-m.com/” target=”_blank”>
http://www.red-m.com/
参考网址
来源: ATSTAKE
名称: A060502-1
链接:http://www.atstake.com/research/advisories/2002/a060502-1.txt
来源: XF
名称: redm-1050ap-insecure-session(9265)
链接:http://xforce.iss.net/xforce/xfdb/9265
来源: BID
名称: 4940
链接:http://www.securityfocus.com/bid/4940