设为首页 友情链接
在线留言 发表文章
加入收藏 广告联系

刺猬首页

| 专案技术 | 网络技术 | 图形图象 | 网络编程 | 网页设计 | 操作系统 | 服务器 | 技术白皮书 | 在线实验室 | 刺猬论坛 |
  | 数据库 | 设计赏析 | 存储频道 | 网络安全 | 私服架设 |   | 网站评估 | PC维护技巧 | 下载中心 | 博 客 |
专题: | Linux | java | cisco | 防病毒 | 刀片 | SOA | iscsi | ASP.NET | SQL | Oracle |
您现在的位置: IT公社 IT community >> ISCSI >> iSCSI >> 文章正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
数据存储新方向ISCSI全面…
iSCSI网络存储技术及产品…
光纤信道入门基础:FCIP…
iSCSI与网络化存储
IP storage与iSCSI的区别…
51CTO存储分析:初识ISCS…
iSCSI总线仲裁何时发生?
轻松解读iSCSI技术的数据…
什么是iSCSI?
51CTO存储分析:初识ISCS…
  iSCSI不安全配置文件权限本地信息泄露漏洞         ★★★★★
iSCSI不安全配置文件权限本地信息泄露漏洞
 



信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

本地信息泄露漏洞

攻击类型:

本地攻击

发布日期:

2002-08-08

更新日期:

2002-08-13

受影响系统:

Cisco iSCSI Linux 2.1.2.1

- SuSE Linux 8.0

安全系统:

漏洞报告人:

Kurt Seifried

漏洞描述:

BUGTRAQ  ID: 5423

CVE(CAN) ID: CVE-2002-0849

iSCSI是一款新的协议允许SCSI协议在传统的IP网络上通信。iSCSI主要的验证机制使用CHAP协议。

iSCSI的Linux实现存在配置问题,本地攻击者可以利用这个漏洞获得验证密码等敏感信息。

iSCSI的Linux实现中的配置信息保存在/etc/iscsi.conf中,这个文件默认情况下以全局可读和可能全局可写的属性进行安装,任意本地用户可以通过查看这个配置文件获得CHAP验证密码等敏感信息。

测试方法:

解决方法:

临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 管理员可以通过手工正确的设置'iscsi.conf'文件读和写访问权限,一般是0600。

厂商补丁:

Cisco

-----

通过Cisco站点或者SourceForge下载的Linux-iscsi驱动的安装脚本不存在此漏洞。但是部分Linux版本以不安全的权限进行安装。





频道声明:本频道的文章除部分特别声明禁止转载的专稿外,可以自由转载.但请务必注明出出处和原始作者 文章版权归本频道与文章作者所有.对于被频道转载文章的个人和网站,我们表示深深的谢意。

原始作者:佚名 录入时间:2006-11-22
信息来源:不详 投稿信箱:itqoo@126.com
文章录入:admin    责任编辑:admin 
  • 上一个文章:

  • 下一个文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    - 关于我们 - 合作伙伴 - 友情链接 - 广告刊登 - 投稿热线 - 在线留言版权声明联系方式 -
    IT公社版权所有 粤ICP备05127012号
    Copyrigh@2005-2006 itqoo.com.Inc All Rights Reserved  推荐分辨率 1024*768
    联系站长:E-Mail:itqoo@126.com     MSN:urchincc@hotmail.com    QQ:点击这里给我发消息
    特别感谢:亿太网络提供空间支持