安全研究

安全漏洞
WordPress口令重置用户名枚举漏洞

发布日期:2009-07-08
更新日期:2009-07-09

受影响系统:
WordPress WordPress 2.6.5
WordPress WordPress MU 2.7.1
描述:
BUGTRAQ  ID: 35581
CVE(CAN) ID: CVE-2009-2335,CVE-2009-2336

WordPress是一款免费的论坛Blog系统。

WordPress对于使用已有的用户名和不存在用户名的登录尝试会返回不同的结果,这降低了暴力猜测攻击的复杂性;此外在使用口令重置界面请求新口令的时候,对于已有的和不存在的用户名也会返回不同的结果。

<*来源:Fernando Arnaboldi
  
  链接:http://marc.info/?l=bugtraq&m=124709299823452&w=2
*>

建议:
厂商补丁:

WordPress
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://wordpress.org/

浏览次数:2136
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障