频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

警告:赛门铁克存在扫描引擎设计缺陷

来源:PConline 作者:BlackWing 出处:巧巧读书 2006-04-26 进入讨论组

 

  安全研究人员已经发现赛门铁克的Scan Engine安全软件存在三个bug,攻击者利用这些bug可以获得Scan Engine服务器的控制权,或者获得访问文件的权力。

  发现这些bug的Rapid7公司表示,其中最严重的问题是由一个存在于产品的认证机制中的基本设计缺陷引起的。

  这些隐患早在一月就已经向赛门铁克报告过了,并且已经在最近的5.1版本中得到修复。赛门铁克在上周五表示,它们强烈建议用户为尽快应用最新的升级。

  Scan Engine是一个网络服务器软件,开发人员可以通过它来把赛门铁克的扫描技术整合到他们自己的应用程序之中。赛门铁克表示,Rapid7所发现的隐患不会影响到他们的桌面安全产品。

  存在于赛门铁克认证机制中的设计缺陷,使得任何了解底层通信协议的人员都可能获得Scan Engine服务器的控制权。

  这个安全软件通过一个Java Applet的客户端来对用户进行验证,但是Scan Engine本身却从来不会检查用户是否已经经过验证,这就意味着攻击者能够使用Scan Engine服务器所使用的协议来发送他们自己的XML请求,以此来获得服务器的控制权。

  Rapid7这次发现的隐患还包括Scan Engine在处理HTTP请求方式中存在的问题,另外一个是使用SSL(安全套接字层)安全协议时存在的问题。

URl收藏 http://www.qqread.com/news/i366104001.html 更多文章 更多内容请看综合专题,或进入讨论组讨论。
收藏此文】【 】【打印】【关闭
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
讨论组问题推荐
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章