Нетоскоп/Новости/05.09.2001 http://www.netoscope.ru/news/2001/09/05/3341.html Дыра в модулях аутентификации для Apache позволяет красть пароли Алексей Андреев 5.09.2001 18:36 |
|
Специалисты из центра компьютерной безопасности Штутгартского университета (
Указанные модули используются в качестве дополнительного средства, позволяющего системным администраторам упростить механизм идентификации пользователей на сервере. Модули добавляют к идентификационному механизму Apache возможность сверять пароли пользователей по реляционной базе данных на основе SQL-запросов (вместо того, чтобы хранить имена и пароли для каждого пользователя в отдельных файлах).
При этом некоторые из таких модулей оставляют возможность атаковать систему с помощью вредоносного SQL-запроса и таким образом получить из базы персональные данные пользователей, или даже получить неавторизованный доступ к серверу.
Специалисты RUS-CERT нашли подобную уязвимость в следующих модулях аутентификации (хотя и предупреждают, что это, возможно, не все) -
AuthPG 1.2b2
mod_auth_mysql 1.9
mod_auth_oracle 0.5.1
mod_auth_pgsql 0.9.5
mod_auth_pgsql_sys 0.9.4
Обычно программисты, создавая такие модули, вставляют в них дополнительный механизм проверки запроса на наличие "вредных"
Во вторник RUS-CERT выпустил
Copyright © 2000-2002 Нетоскоп www.netoscope.ru |