首页 | 新闻中心 | IT科技 | 外语学习 | 远程教育 | 论文大全 | 设计学院 | 管理营销 | 健康频道 | 美食天下 | 资讯下载 | 软件中心 | 博客
 
新闻首页 | IT技术 | 外语学习 | 职业资格 | 学历考试 | 管理营销 |
您现在的位置: 中华学习网 >> 新闻 >> IT技术 >> 网络技术 >> 新闻正文
站内搜索
思科公布两严重软件缺陷 黑客可控制网络设备           ★★★
思科公布两严重软件缺陷 黑客可控制网络设备
it.no1edu.net 佚名 本站原创 2007-1-14 22:27:24
 

 

思科发布了与Cisco NAC Appliance中2个严重软件缺陷有关的安全公告。

Cisco NAC Appliance 中包含有2 个缺陷,黑客可以利用它们控制设备或窃取包括密码在内的机密信息。

NAC Appliance 包含有能够自动地探测、隔离、杀除被感染或可能受到攻击的设备的软件,Clean Access包含有2 个能够协作地运行的应用软件━━Clean Access Manager(CAM)、Clean Access Server (CAS)。

CAM、CAS各自包含有“共享的秘密”━━信息片断,当二者结合时系统就会进行认证。旧版软件中存在缺陷。

据思科的公告称,名为“不可改变的共享秘密”的该缺陷意味着“共享的秘密”不能被正确设定或修改,这也意味着“共享的秘密”在所有受影响的设备中是相同的,这将极大地降低加密效果。

要利用该缺陷,黑客必须首先建立一个到CAS的连接。思科表示,成功地利用该缺陷可能导致黑客获得CAS的系统管理员级别的控制权,黑客将能够修改CAS的每个部分,其中包括配置和设置。

受该缺陷影响的版本为CCA 3.6.x-3.6.4.2 和CCA 4.0.x-4.0.3.2.已经修正了该缺陷的版本为CCA 3.6.4.3 、4.0.4 、4.1.0.用户也可以从思科的网站上下载Patch-CSCsg24153.tar.gz 升级文件。

名为“readable snapshots”的第二个缺陷意味着数据库的手动备份或CAM 的“快照”会受到下载攻击。黑客可以猜测文件名,在无需通过认证的情况下下载文件。文件本身没有加密。

快照中包含有能够对CAS 发动攻击,或能够用来攻击CAM 的敏感信息。快照中包含有以纯文本方式存储的密码。

受“readable snapshots”缺陷影响的版本包括CCA 3.5.x-3.5.9 和3.6.x-3.6.1.1 ,修正了该缺陷的版本为3.5.10和3.6.2。

目前,思科还没有发布修正该缺陷的补丁软件,但一个临时性解决方案是,在创建不久后,立即从设备上删除快照文件。

目前,思科还没发现有利用这两个缺陷的攻击发生。


 

新闻录入:anycall    责任编辑:anycall 

Google

  • 上一篇新闻:

  • 下一篇新闻:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
     
    推荐新闻台湾人眼里的华为
    普通新闻任正非华为内刊文章:床垫文化精神需要传承
    推荐新闻华为3Com多业务开放路由器问世 开辟新格局
    普通新闻华为海外扩张提速 可能引发全球市场洗牌
    推荐新闻华为称去年销售额达82亿美元 出口额47亿
    普通新闻以太网技术发展趋势谈
    普通新闻微软6月推广告系统 与Google竞争在线广告业务
    普通新闻华为公布2005年度业绩 全年销售收入453亿
    推荐新闻评论:思科的未来充满变数
    普通新闻大学英语口语考试成绩可查
     
    (只显示最新10条。评论内容只代表网友观点,与本站立场无关!)