Red-M 1050AP Lan Access Point基于IP持续验证漏洞

漏洞信息详情

Red-M 1050AP Lan Access Point基于IP持续验证漏洞

漏洞简介

Red-M 1050AP Lan Access Point是一款为蓝牙设备提供了一个局域网的接入点的设备。此设备包含基于WEB的管理接口。
Red-M 1050AP Lan Access Point的WEB服务在验证机制设计中存在漏洞, 导致远程攻击者无需密码对WEB进行访问。
当用户以管理员密码登录WEB接口后,没有cookie, session ID 或者basic authentication数据传输,没有任何客户端到服务器端间数据来维护当前会话,服务程序只是简单的记住登录后的密码直到会话过期或者点击logout按钮。
这样,如果攻击者与管理用户在使用同一代理,或者使用NAT机制的情况下,就可以导致无需密码访问WEB管理接口。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 暂时没有合适的临时解决方法。
厂商补丁:
Red-M
—–
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.red-m.com/” target=”_blank”>
http://www.red-m.com/

参考网址

来源: ATSTAKE
名称: A060502-1
链接:http://www.atstake.com/research/advisories/2002/a060502-1.txt

来源: XF
名称: redm-1050ap-insecure-session(9265)
链接:http://xforce.iss.net/xforce/xfdb/9265

来源: BID
名称: 4940
链接:http://www.securityfocus.com/bid/4940

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享