积极预防 及时发现
快速响应 力保恢复
DBTools` DBManager Professional 存在信息泄露缺陷 (MS,缺陷)
发布时间:2003-03-11 信息来源:管理员

涉及程序: DBTools\` DBManager Professional 描述: DBTools\` DBManager Professional 存在信息泄露缺陷 详细: DBTools\` DBManager Professional 是一款作用在MySQL和PostgreSQL上功能强大的应用程序他,它分免费版和企业版。DBManager Professional 存在信息泄露缺陷,如果没有任何限制的话,任何用户能得到MySQL和PostgreSQL的连接信息,比如:DB主机、用户名和密码。 DBTools\` DBManager Professional 的连接信息保存在catalog.mdb (MS JET 数据库)文件的sys_servers文件中,catalog.mdb 文件位于程序文件夹的“DATA”目录中。(例如:C:\\Program Files\\DBTools Software\\DBManager Professional\\DATA) sys_servers 文件包含服务器ID,服务器名,服务器类型,主机,端口,用户以及密码文件,并且该文件没有被加密,本地攻击者能从中获得任何关于DB的信息。由于catalog.mdb 文件缺省为可被任何用户读取,因此,任何用户都能在系统中打开该文件。 受影响的系统: Windows 9x/NT/2000/2003 Server 攻击方法: 暂无有效攻击代码 解决方案: 解决方案: 目前厂商还未公布该缺陷补丁,请用户及时关注厂商站点: http://www.dbtools.com.br