IBM Lotus Domino HTML 隱藏欄位加密的密碼洩漏

medium Nessus Plugin ID 19309

概要

遠端 Web 伺服器受到多種資訊洩漏弱點的影響。

說明

遠端主機正在執行的 Lotus Domino 伺服器版本容易遭受多種資訊洩漏弱點的攻擊。具體地說,包含在公用通訊錄「names.nsf」隱藏欄位中的使用者的密碼雜湊和其他資料,預設為可供所有使用者讀取。此外,Domino 不會使用「salt」計算密碼雜湊,使得密碼更容易破解。

解決方案

升級至 Lotus Domino 伺服器 6.0.6 / 6.5.5 或更新版本。

另請參閱

http://www.cybsec.com/vuln/default_configuration_information_disclosure_lotus_domino.pdf

Plugin 詳細資訊

嚴重性: Medium

ID: 19309

檔案名稱: domino_http_info_disclosure.nasl

版本: 1.18

類型: remote

系列: Web Servers

已發布: 2005/7/27

已更新: 2018/7/10

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:ibm:lotus_domino

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2005/7/28

可惡意利用

CANVAS (D2ExploitPack)

參考資訊

CVE: CVE-2005-2428

BID: 14388, 14389