McAfee安全管理器允许任何用户绕过管理器的安全机制

安全
McAfee公司的企业安全管理器(简称ESM)需要立即进行修复,而且相信睿智的大家已经知道,这是因为其中存在着管理员层级的验证回避问题。

“特别制作的用户名”打开了招致失败的大门。

McAfee公司的企业安全管理器(简称ESM)需要立即进行修复,而且相信睿智的大家在运营中已经知道,这是因为其中存在着管理员层级的验证回避问题。

[[158475]]

McAfee公司在其官方建议中指出,“如果企业安全管理器被配置为使用Active Directory或者LDAP”,那么“某个特别制作的用户名”能够在无需验证、亦无需输入任何密码的前提下直接绕开其安全信息&事件管理登录流程。

这意味着攻击者将能够借此访问NGCP——即在初始安装时企业安全管理器所创建的默认用户名——而不会被要求检查NGCP创建时为其分配的密码内容。

目前该bug已经被标记为CVE-2015-8024,其影响范围包括“McAfee企业安全管理器(简称ESM)、企业安全管理器/登录管理器(简称ESMLM)以及企业安全管理器/接收器(间称ESMREC)在9.3.2MR19版本之前的全部9.3.x版本,9.4.2MR9之前的全部9.4.x版本以及9.5.0MR8之前的全部9.5.x版本。当被配置使用Active Directory或者LDAP验证源时,其将允许远程攻击者通过登录‘NGCP|NGCP|NGCP;’外加任意密码绕开验证流程”,这份公告指出。

如果大家无法立即对该软件进行更新,那么目前的解决办法是在企业安全管理器当中禁用全部Active Directory以及LDAP验证源。

不过最好的办法仍然是点击此处从官方公告当中获取更新链接并进行修复(英文原文)。

责任编辑:蓝雨泪 来源: ZD至顶网
相关推荐

2021-02-19 09:30:52

网络安全服务控制管理器代码

2010-12-28 14:53:29

服务器管理器

2022-03-07 18:19:39

密码管理器安全漏洞

2013-12-10 09:19:43

Windows安全安全帐户管理器SAM

2020-03-12 18:34:30

Windows 10Windows任务管理器

2012-04-23 10:49:04

AWTJava

2009-02-01 10:17:22

布局管理器LayoutManagGUI

2009-03-06 15:27:10

LinuxUbuntuBlueman

2013-03-29 12:52:14

Android位置管理

2020-12-25 07:41:36

KubernetesOpenKruise应用

2009-07-07 09:00:39

2018-03-05 10:18:44

Linux密码密码管理器

2021-05-23 15:57:08

微软Edge浏览器

2016-08-10 10:49:44

LinuxKeeweb密码管理器

2022-04-13 09:43:50

VoltaJavaScript开发工具

2011-10-24 09:47:37

RHEL网络管理器

2023-11-26 19:13:51

Windows超级管理器

2009-07-22 08:54:32

Oracle恢复管理器

2011-06-30 09:31:54

Chrome OS

2009-09-29 09:44:52

Hibernate事务
点赞
收藏

51CTO技术栈公众号