• 软件测试技术
  • 软件测试博客
  • 软件测试视频
  • 开源软件测试技术
  • 软件测试论坛
  • 软件测试沙龙
  • 软件测试资料下载
  • 软件测试杂志
  • 软件测试人才招聘
    暂时没有公告

字号: | 推荐给好友 上一篇 | 下一篇

Cisco路由器在线帮助漏洞泄漏敏感信息

发布: 2007-6-23 18:14 | 作者:   | 来源:   | 查看: 13次 | 进入软件测试论坛讨论

领测软件测试网

   
  受影响的系统:
  Cisco IOS 9.14
  Cisco IOS 12.0.7
  Cisco IOS 12.0.6
  Cisco IOS 12.0.5
  Cisco IOS 12.0.4T
  Cisco IOS 12.0.4S
  Cisco IOS 12.0.4
  Cisco IOS 12.0.3T2

  Cisco IOS 12.0.2XG
  Cisco IOS 12.0.2XF
  Cisco IOS 12.0.2XD
  Cisco IOS 12.0.2XC
  Cisco IOS 12.0.2
  Cisco IOS 12.0.1XE
  Cisco IOS 12.0.1XB
  Cisco IOS 12.0.1XA3
  Cisco IOS 12.0.1W
  Cisco IOS 12.0T
  Cisco IOS 12.0S
  Cisco IOS 12.0DB
  Cisco IOS 12.0(9)S
  Cisco IOS 12.0(8)
  Cisco IOS 12.0(7)T
  Cisco IOS 12.0(5)T1
  Cisco IOS 12.0
  Cisco IOS 11.2.9XA
  Cisco IOS 11.2.9P
  Cisco IOS 11.2.8SA5
  Cisco IOS 11.2.8SA3
  Cisco IOS 11.2.8SA1
  Cisco IOS 11.2.8P
  Cisco IOS 11.2.8
  Cisco IOS 11.2.4F1
  Cisco IOS 11.2.10BC
  Cisco IOS 11.2.10
  Cisco IOS 11.2P
  Cisco IOS 11.2(17)
  Cisco IOS 11.2
  Cisco IOS 11.1.17CT
  Cisco IOS 11.1.17CC
  Cisco IOS 11.1.16IA
  Cisco IOS 11.1.16AA
  Cisco IOS 11.1.16
  Cisco IOS 11.1.15CA
  Cisco IOS 11.1.13IA
  Cisco IOS 11.1.13CA
  Cisco IOS 11.1.13AA
  Cisco IOS 11.1.13
  Cisco IOS 11.1
  Cisco Router 7500.0
  Cisco Router 7200.0
  Cisco Router 4000.0
  Cisco Router 3600.0
  Cisco Router 2600.0
  Cisco Router 2500.0
  
  描述: 很多Cisco路由器IOS的在线帮助系统中存在一个问题,可能泄漏敏感信息。这个漏洞允许某个低等级用户(例如,并不知道'enable'口令的用户)利用帮助系统去察看一些信息,而这些信息理论上应该只有那些知道'enable'口令的用户才能看到的。这些信息包括访问控制列表以及其他的一些内容。通常以低等级用户登陆之后(等级为1),用"show ?"只能看到一部分的show 命令列表。而对于'enable'用户来说,他就可以看到全部的命令。在一台运行IOS 12.0(5)的3640路由器上,一共有75个show命令。而在'disable'模式下的用户"show ?"只能看到其中一部分。但是这只是帮助系统没有显示这些命令而已。实际上它们仍然是存在而且可执行的,只有13个确实受到了限制,其他62个仍然可以执行。例如:"show access-lists","show ip","show cdp", "show logging", "show cdp", "show vlans"等,尽管帮助系统没有显示,但是仍然是可以执行的。这可能导致泄漏一些敏感信息给低级用户(也可能是一些潜在的攻击者).
  
  建议:
  - 设置缺省登陆等级为0
  - 使用"privilege exec"来指定0级用户可以执行的命令

延伸阅读

文章来源于领测软件测试网 https://www.ltesting.net/


关于领测软件测试网 | 领测软件测试网合作伙伴 | 广告服务 | 投稿指南 | 联系我们 | 网站地图 | 友情链接
版权所有(C) 2003-2010 TestAge(领测软件测试网)|领测国际科技(北京)有限公司|软件测试工程师培训网 All Rights Reserved
北京市海淀区中关村南大街9号北京理工科技大厦1402室 京ICP备10010545号-5
技术支持和业务联系:info@testage.com.cn 电话:010-51297073

软件测试 | 领测国际ISTQBISTQB官网TMMiTMMi认证国际软件测试工程师认证领测软件测试网