安全研究

安全漏洞
Fujitsu PRIMERGY BX300刀片服务器信息泄露漏洞

发布日期:2007-07-04
更新日期:2007-07-05

受影响系统:
Fujitsu PRIMERGY BX300
描述:
BUGTRAQ  ID: 24761,33831
CVE(CAN) ID: CVE-2007-3012

PRIMERGY BX300是非常适用于运算密集应用程序的刀片服务器。

PRIMERGY BX300的Web界面在处理访问认证时存在漏洞,远程攻击者可能利用此漏洞获取服务器相关的敏感信息。

PRIMERGY BX300的Web接口是可以通过HTTP访问的,在访问时默认会要求HTTP Auth认证,如果在浏览器中取消了认证对话框,就会显示空白页面,页面的HTML代码会泄露一些到Web界面子页面的超级链接。如果在浏览器中直接访问了这些链接,会再次出现认证对话,但点击“取消”后仍会显示页面和表单字段中的数据。也就是攻击者可以绕过Web界面的认证,访问管理界面中的信息。

<*来源:RedTeam Pentesting GmbH (http://www.redteam-pentesting.de/)
  
  链接:http://marc.info/?l=bugtraq&m=118356575826693&w=2
        http://secunia.com/advisories/25943/
        http://secunia.com/advisories/33974/
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

https://switchblade.example.com/config/ip_management.htm
https://swtichblade.example.com/config/snmp_config.htm

建议:
临时解决方法:

* 禁止不可信任用户访问PRIMERGY BX300的Web接口。

厂商补丁:

Fujitsu
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.fujitsu.com/global/services/computing/server/ia/bladeserver/

浏览次数:2714
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障