BugTraq.Ru
Русский BugTraq
http://www.bugtraq.ru/rsn/archive/2002/05/17.html

Рулите ручками
cybervlad // 13.05.02 08:18
Давно известно, что чем больше в программе всяких рюшечек, кнопочек и других прибамбасов, тем больше вероятность сделать во всем этом ошибку.
[Не забывайте при копировании материала указывать полный адрес источника: http://www.bugtraq.ru/rsn/archive/2002/05/17.html]
Придуманная для ленивых (или просто необразованных) админов Webmin, как выяснилось, имеет очень неприятную особенность, позволяющую получить доступ к системе без знания пароля. Уязвимостью обладают не все версии, но с командной строкой, все же, спокойнее...

Источник: Securityfocus      
предложить новость  |  обсудить  |  все отзывы (1) [4109]
назад «  » вперед

последние новости
The Great Suspender предположительно превратился во вредоноса // 05.02.21 00:47
Десятилетняя уязвимость в sudo // 27.01.21 12:25
Блокировка Flash поломала китайскую железную дорогу // 24.01.21 22:17
Анализ SolarWinds-атаки от Microsoft // 21.01.21 20:50
С наступающим // 31.12.20 23:59
Apple, Google, Microsoft и Mozilla забанили казахстанский сертификат // 19.12.20 03:13
Cloudflare, Apple и Fastly предложили новый DNS-протокол // 09.12.20 05:10

Комментарии:

SecurityFocus в своём стиле... 13.05.02 16:46  
Автор: Renkvil <Boris> Статус: Member
<"чистая" ссылка>
[...]
It is possible to bypass authentication for a known user account in some versions of Webmin and Usermin. A remote attacker may gain access as any known username without requiring the password for that account.
...
No further technical details are currently available.
...
Currently the SecurityFocus staff are not aware of any exploits for this issue.
[...]
Короче, слышали звон, да не знаем где он.

Из принципа уже посмотрел в credits: описание чуть более подробное, написано куда копать, но всё равно смысл такой: "уязвимость есть. Точка"

Хорошо хоть написали, как устранять :-)
<добавить комментарий>



  Copyright © 2001-2021 Dmitry Leonov Design: Vadim Derkach