安全研究

安全漏洞
NetIQ Access Manager信息泄露漏洞(CVE-2014-5215)

发布日期:2014-12-18
更新日期:2014-12-31

受影响系统:
netiq NetIQ Access Manager < 4.0.1 HF3
描述:
CVE(CAN) ID: CVE-2014-5215

NetIQ Access Manager是简单安全的Web访问解决方案。

NetIQ Access Manager (NAM) 4.0.1 HF3之前版本,在实现上存在安全漏洞,允许经过身份验证的远程管理员通过roma/jsp/volsc/monitoring/dev_services.jsp或roma/jsp/debug/debug.jsp的请求,利用此漏洞恢复服务器端密码。

<*来源:W. Ettlinger
  
  链接:http://www.securityfocus.com/archive/1/534280
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

https://<host>:8443/roma/jsp/volsc/monitoring/dev_services.jsp
https://<host>:8443/roma/jsp/debug/debug.jsp

建议:
厂商补丁:

netiq
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://www.sec-consult.com/en/Vulnerability-Lab/Advisories.htm

浏览次数:1593
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障