返回首页   公司简介   企业邮箱   智能建站   负载均衡   擎天网邮   rss新闻   联系我们
常见问题      更多..
  注意细节 让你从此告别垃圾邮件!
  06年中国网络营销市场规模突破60亿
  2007年网络营销发展的九大预言
  网络营销的四大特点
  几个颇有创意的网站推广方法
  2007年中国互联网10大创新模式
  15年:改变世界的15个网站
  谈网站内容更新几个方面
  为什么要注册域名?
  网站建设前如何确定网站栏目?
首页 >> 公司新闻 >> 梭子鱼垃圾邮件防火墙出现重大缺陷
梭子鱼垃圾邮件防火墙出现重大缺陷

日前,梭子鱼垃圾邮件防火墙被披露存在重要安全缺陷,基于Linux系统的梭子鱼垃圾邮件防火墙网页界面由于缺乏输入安全处理,很容易受到权限提升技术的攻击,被未授权的不法分子利用,从而攻击用户整个网络系统。

英国ECSC公司互联网安全事件应急小组工程师Matthew Hall 表示,“这是一个重大漏洞,所有的攻击者都可以轻而举易地完全进入到暴露的、未打补丁的梭子鱼垃圾邮件防火墙系统当中。这一缺陷对于作为安全设备的邮件防火墙来说,是一个非常严重的问题。”

Hall指出,他的小组已经对这一事件作出反应。“根据我们现在了解的信息,梭子鱼产品最新版本固件已经对这一问题提供了某种程度的修复和保障。”

据安全专家分析,通过这个缺陷,不法分子有可能进一步提升权限,如准许HTTP后台程序有权使用一些root级别的系统命令,通过在Web系统程序中设置“suid”位进一步提升对这些命令的访问权限,随后在网页界面中执行,并在运行时赋予root权限。在没有任何授权的情况下,这种远程攻击很可能通过网页界面入侵用户的整个系统。

Greg Sinclair早些时候也证实,作为后续调查的一部分,他们发现了非常严重的缺陷,这些调查档案揭露了梭子鱼产品中关于访问路径安全的缺陷。其他先前的报道显示,梭子鱼产品曾经通过硬编码的方式内嵌了账号“guest”和访问密码“bnadmin99”,以及管理员账号“admin”和访问密码“adminbn99”。

Hall总结说,“梭子鱼垃圾邮件防火墙网页界面以前曾多次发生过类似问题,所以我们认为未来还有可能发现更多的缺陷。”

Hall和Sinclair强烈建议用户不要开放网页界面访问权限给来自互联网的不可信任网络。截至目前为止,梭子鱼公司方面并没有在网站上发布任何警告或更新提示。

Copyright © 2003-2007 by www.armsun.net. all rights reserved  京ICP备05048631号
公司名:北京擎天在线信息技术有限公司 公司地址:北京中关村科技园(石景山园)留学生创业园
高新技术企业认定证书:0711007A00189 世纪易邮企业版权证书登记号:2007SR07291 工商登记编号:110107010420297
公司电话:81916649 手机:15300190998 E-mail:sales%sjeu.cn(请将%改成@)  客服QQ群:53205415 QQ:850315636