安全研究

安全漏洞
Alt-N WebAdmin远程信息泄露漏洞

发布日期:2003-04-25
更新日期:2003-05-06

受影响系统:
Alt-N WebAdmin 2.0.2
Alt-N WebAdmin 2.0.1
Alt-N WebAdmin 2.0.0
不受影响系统:
Alt-N WebAdmin 2.0.3
描述:
BUGTRAQ  ID: 7439

WebAdmin是Alt-N技术公司开发的管理MDaemon和RelayFax的WEB应用程序。其中MDaemon是EMAIL服务程序,而RelayFax是传真服务程序。

WebAdmin对用户提交的HTTP请求缺少正确处理,远程攻击者可以利用这个漏洞获得部分软件安装目录信息。

WebAdmin对用户提供访问MDaemon和RelayFax系统的配置和日志文件,不过WebAdmin.dll对用户提交的HTTP请求缺少正处理,攻击者可以构建特殊URL可使服务程序返回部分软件安装目录的信息。这些信息可以帮助攻击者进一步对系统进行攻击,利用此漏洞要求攻击者必须以管理员权限登录WebAdmin。

<*来源:David A. Pérez (david@kamborio.net
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105129356222722&w=2
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

David A. Pérez (david@kamborio.net)提供了如下测试方法:

http://server/WebAdmin.dll?Session=X&Program=MDaemon&Directory:Name=C:\MDaemon\App&File:Name=MDAEMON.INI&View=EditFile

建议:
厂商补丁:

Alt-N
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Alt-N Upgrade WebAdmin 2.0.3
http://www.altn.com/download/default.asp#WebAdmin

浏览次数:2888
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障