OneOrZero forgot password函数安全口令重置漏洞

漏洞信息详情

OneOrZero forgot password函数安全口令重置漏洞

漏洞简介

OneOrZero Helpdesk是一个PHP/MySQL帮助桌面软件。

OneOrZero生成访问口令的方式上存在漏洞,攻击者可以利用此漏洞推测出自动生成的口令。

OneOrZero的forgot password函数会在回答完安全问题后重置口令,默认下这个口令为空。用户可以通过重置管理员口令并保持回答为空强制重置口令。但是,由于口令重置函数是基于用户名和服务器时间来设置口令的,因此可以通过服务器的时间来判断所设置的口令。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://oneorzero.com/downloads/release_notes/Current_Release_notes.html

参考网址

来源: oneorzero.com

链接:http://oneorzero.com/downloads/release_notes/Current_Release_notes.html

来源: MISC

链接:http://www.whitedust.net/speaks/3043/

来源: BID

名称: 20651

链接:http://www.securityfocus.com/bid/20651

来源: BUGTRAQ

名称: 20061020 Advisory for Oneorzero helpdesk

链接:http://www.securityfocus.com/archive/1/archive/1/449352/100/0/threaded

来源: SECUNIA

名称: 22476

链接:http://secunia.com/advisories/22476

来源: SREASON

名称: 1767

链接:http://securityreason.com/securityalert/1767

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享