主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

病毒防治
漏洞公告
基础入门
Windows 系统安全
Linux 系统安全
防火墙
IDS/IPS
数据库及Web安全

 
RHU阅读排行
·PostNuke多个脚本远程SQL注入漏洞
·FreeBSD IIR(4)驱动错误权限漏洞
·Firefox搜索插件跨站脚本执行漏洞
·Oracle关键补丁更新(2005年4月)
·微软2005年4月安全更新摘要
·2005年03月之十大安全漏洞
·新版Firefox出现漏洞,可导致用户敏感信息泄漏
·Microsoft Windows图形设备接口库拒绝服务漏洞
·Windows 2003 Outlook页访问URL注入漏洞
·Wine以不安全方式创建tmp文件漏洞

 
 
RHU最新文章
·微软 DebugView Dbgv.sys内核模块本地权限升漏洞
·Microsoft Windows出现递归DNS欺骗漏洞
·Microsoft Windows URI处理器命令注入漏洞
·Cisco对其两大产品存在的SSL漏洞发出警告
·微软IE浏览器再爆严重漏洞 尚无安全补丁
·RaXnet Cacti多个SQL注入漏洞
·RaXnet config_settings.php远程文件漏洞
·RaXnet header.php远程文件包含漏洞
·Ipswitch login.asp远程SQL注入漏洞
·Asterisk管理接口栈溢出漏洞

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 安全技术-> 漏洞公告
Cisco对其两大产品存在的SSL漏洞发出警告

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2005-8-26 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章


本周一,Cisco公司对它的两个网络安全产品发表了一个安全报告,并发布了修复该漏洞的软件。

攻击者利用这个漏洞可以获得私人登录安全信息,或者通过CiscoWorks IDS传感器管理中心(IDSMC——Management Center for IDS Sensors)发送虚假的数据来操纵Cisco的入侵检测防御系统的配置信息。

美国马萨诸塞州Woburn的一个安全公司的一位高级技术顾问Shane Coursen说:“Cisco的设备在Internet上是不可或缺的中坚部分,所以在Cisco设备上的任何一个漏洞都会变成那些别有用心的人利用的对象。”

“如果他们利用这个特殊的漏洞,他们就能展开大规模的攻击。”

特别需要指出的是,这个报告强调IDSMC中的SSL认证和Cisco的安全监控中心存在漏洞。

通过SSL认证的虚假IDSMC能够使部分网络泄密,并向攻击者报告产品的性能。攻击者能够利用泄密的登录信息逐个获得其它被限制的东西和网络的更深部分。

然而这是在SSL的核心,安全研究者们不能看到重要的漏洞,也不能在SSL协议漏洞中增加实例。

Coursen说:“这种情况太普遍了。它是安全协议的圣杯吗?不,但它的确是一个好的系统和协议。”

美国新罕布什尔州Portsmouth的NitroSecurity安全公司的产品和市场高级副主管Bill Clark说:“他们在这些产品上使用SSL和Cisco怎样处理SSL认证在某种程度上说是一个漏洞。”

“你能够使用假的认证信息入侵系统,然后看到安全信息和增加不应该出现在那里的附加信息。”

Coursen说黑客经常留心安全报告,然后创建新的攻击方法,但关于这个漏洞的概念型验证代码看起来没有出现这种情况。Cisco的San Jose说目前什么都没有发现。

一位Cisco的发言人通过eWeek.com说:“到目前为止,Cisco没有发现这个漏洞的任何的攻击,Cisco已经发布了一个免费的修补程序。用户如果要想了解更多的细节,包括修补程序介绍在内,需要去查阅安全报告。”

IPSMC 2.1版本和安全监控中心2.1版本的Service Pack 1已经在Cisco的Web站点可以下载了。

Cisco说Service Pack修补了监控和认证信息,当证书改变并且允许监控中心在证实有变化发生而结束一个连接时,会提供消息。

今年晚些时候可能会有一个修订版发布,修订版将能允许IPSMC结束连接。

OVER

[1] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • [笔记本]全球首款四核NB实战
  • 购买Mac电脑常见问题解答
  • J2EE应用:Java eetutorial5运行总结
  • 以太网端口类型和可插拔模块揭秘
  • 详细解说iexplore.exe是进程还是病毒
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com