漏洞信息详情
OneOrZero forgot password函数安全口令重置漏洞
- CNNVD编号:CNNVD-200610-397
- 危害等级: 高危
- CVE编号:
CVE-2006-5474
- 漏洞类型:
配置错误
- 发布时间:
2006-10-24
- 威胁类型:
远程
- 更新时间:
2006-10-25
- 厂 商:
oneorzero - 漏洞来源:
Michael Klingler※ … -
漏洞简介
OneOrZero Helpdesk是一个PHP/MySQL帮助桌面软件。
OneOrZero生成访问口令的方式上存在漏洞,攻击者可以利用此漏洞推测出自动生成的口令。
OneOrZero的forgot password函数会在回答完安全问题后重置口令,默认下这个口令为空。用户可以通过重置管理员口令并保持回答为空强制重置口令。但是,由于口令重置函数是基于用户名和服务器时间来设置口令的,因此可以通过服务器的时间来判断所设置的口令。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://oneorzero.com/downloads/release_notes/Current_Release_notes.html
参考网址
来源: oneorzero.com
链接:http://oneorzero.com/downloads/release_notes/Current_Release_notes.html
来源: MISC
链接:http://www.whitedust.net/speaks/3043/
来源: BID
名称: 20651
链接:http://www.securityfocus.com/bid/20651
来源: BUGTRAQ
名称: 20061020 Advisory for Oneorzero helpdesk
链接:http://www.securityfocus.com/archive/1/archive/1/449352/100/0/threaded
来源: SECUNIA
名称: 22476
链接:http://secunia.com/advisories/22476
来源: SREASON
名称: 1767