涉及程序: iPlanet Calendar server 详细: iPlanet Calendar Server 是一个为企业提供商业服务的网络日志管理系统。通过浏览器,用户能够更新并管理自己的日程安排。近日发现它会存在暴露 Netscape Admin Server 管理员口令漏洞。 在标准安装状态下,iPlanet Calendar server 以明文形式存储 NAS LDAP 管理员帐户和口令: -rw-r--r-- 1 icsuser icsgroup 37882 Feb 20 10:18 /opt/SUNWics5/cal/bin/config/ics.conf local.authldapbinddn (username) local.authldapbindcred (password) 而且所有用户对该文件都可读。 这意味着所有本地用户能取得对 NAS LDAP 数据库服务器的完全控制权。从而威胁到其它系统如 web/e-commerce 站点。 更为糟糕的是,NAS LDAP 服务器和管理包在缺省安装状态下,允许远程管理员通过 TCP/IP 连接。因此,远程攻击者利用此漏洞也能取得对该服务器的完全控制。 受影响系统: iplanet calendar server 5.0p2 解决方案: CNNS 建议您改变该文件的读写权限,使之只对 root 用户可读