中华网络安全联盟 收藏本站
设为主页
商务合作
首页 新闻中心 行业动态 软件新闻 安全资讯 病毒预警 漏洞发布 操作系统 Dos Win9x Win2000 WinXP Win2003 WinVista Linux Unix
数据库 DB2 Access MSSQL MySQL Oracle Sybase 编程技术 ASP PHP JSP CGI/Perl XML .Net C/C++/C# VB VC Delphi Java 汇编
安全技术 安全教学 工具介绍 漏洞利用 病毒防范 入侵检测 防火墙 安全防范 汉化破解 攻击实例 加密解密 进程知识 技术论坛
中华网络安全联盟 >> 新闻中心 >> 漏洞发布 >> Lotus Domino信息泄露及缓冲区溢出漏洞
新闻中心
行业动态
软件新闻
安全资讯
病毒预警
漏洞发布
Globe7 SIP软件电话弱
Grandstream HandyTon
Apache Tomcat WebDav
Trend Micro病毒扫描引
Microsoft Visual Fox
SpeedFan Speedfan.sy
JustSystem Ichitaro 
MLDonkey P2P用户空口
Lotus Domino信息泄露及缓冲区溢出漏洞
字体:

中华网络安全联盟    来源:奇趣    时间:2007-10-27 16:25:14

发布日期:2007-10-23
更新日期:2007-10-24

受影响系统:
IBM Lotus Domino 8.0
IBM Lotus Domino 7.0.2
IBM Lotus Domino 7.0
IBM Lotus Domino 6.5.6
IBM Lotus Domino 6.5
IBM Lotus Domino 6.0
描述:

BUGTRAQ  ID: 26176
CVE(CAN) ID: CVE-2007-3510

Lotus Domino/Notes服务器是一款基于WEB合作的应用程序架构,运行在Linux/Unix和Microsoft Windows操作系统平台下。

Lotus Domino/Notes实现上存在多个安全漏洞,远程攻击者可能利用这些漏洞获取敏感信息或控制服务器。

如果Domino服务器上配置启用了IMAP服务的话,则拥有有效凭据且在TCP 143端口上创建了到IMAP Domino服务器的TCP会话的攻击者可以触发缓冲区溢出,导致拒绝服务或执行任意指令。

如果结合特定的@公式命令使用Evaluate LotusScript方式设计视图和代理的话,就可能返回用户通常无法访问的信息,具体取决于视图和代理的编写方式和当时服务器或用户的身份。

如果要使用基于Domino服务器的CA进程,就必须在服务器控制台上发布一些命令,其中的activate(tell ca activate <certifier number> <password>)和unlock(tell ca unlock <idfile> <password>)命令要求使用口令,但某些Domino版本会在console.log文本文件和管理面板中明文显示口令。

<*来源:iDEFENSE
        Daniel Nashed
  
  链接:http://www-1.ibm.com/support/docview.wss?uid=swg21270623
        http://www-1.ibm.com/support/docview.wss?uid=swg21273266
        http://www-1.ibm.com/support/docview.wss?uid=swg21261095
        http://secunia.com/advisories/27321/
        http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=605
*>

建议:

临时解决方法:

* 在控制台上全部以小写字母输入CA activate或unlock命令。
* 在防火墙限制通过IMAP到Domino服务器的访问。

厂商补丁:

IBM
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.ers.ibm.com/
字体:
 
设为主页 收藏本站 联系我们 友情连接 商务合作 网友留言
Copyright©2006-2008 中华网络安全联盟 All rights reserved.