Symantec Reporting Server口令泄露及绕过认证漏洞

漏洞信息详情

Symantec Reporting Server口令泄露及绕过认证漏洞

漏洞简介

Symantec Reporting Server是Symantec System Center控制台中的一个可选组件,用于创建报表。

Reporting Server在处理认证的机制上存在漏洞,远程攻击者可能利用此漏洞获取非授权访问。

如果登录尝试失败的话,Reporting Server可能会显示哈希版本的口令,然后攻击者可以利用这些信息获得对Reporting Server数据库的管理访问权限。此外,攻击者还可以禁用Reporting Server的认证系统,导致绕过认证访问报表数据库。

漏洞公告

临时解决方法:

* 卸载Reporting Server,限制对SCS控制台和Reporting Server接口的访问。

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

http://www.symantec.com/

参考网址

来源: www.symantec.com

链接:http://www.symantec.com/avcenter/security/Content/2007.06.05.html

来源: XF

名称: symantec-reporting-information-disclosure(34740)

链接:http://xforce.iss.net/xforce/xfdb/34740

来源: SECTRACK

名称: 1018196

链接:http://www.securitytracker.com/id?1018196

来源: BID

名称: 24312

链接:http://www.securityfocus.com/bid/24312

来源: VUPEN

名称: ADV-2007-2074

链接:http://www.frsirt.com/english/advisories/2007/2074

来源: SECUNIA

名称: 25543

链接:http://secunia.com/advisories/25543

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享