积极预防 及时发现
快速响应 力保恢复
NetWin Authentication Module 漏洞
发布时间:2001-07-26 信息来源:管理员

涉及程序: NetWin Authentication Module 描述: 利用 NetWin Authentication 的两个漏洞能取得系统特权 详细: NetWin Authentication( http://www.netwinsite.com/dmail/nwauth.htm )是一个基于 WEB 的 EAMIL 管理系统。发现它存在两个漏洞,攻击者利用这些漏洞可能解密口令或执行任意代码。 1、口令存储漏洞: A、口令散列值能被破解 B、一个散列能匹配一个以上的口令 2、缓冲区溢出漏洞: A、当 nwauth 的 -del 命令被提供一个非常长的用户名时,攻击者可能突破访问限制。 B、当 nwauth 的 -lookup 命令被提供大约1000个字符的用户名时,攻击者可能突破访问限制。 受影响系统: NetWin version 3.0b NetWin version 2.0