خرید بک لینک
معرفی آسیب پذیری اصلاح شکاف تزریق کد Thycotic

کد خبر :39009

Thycotic، که یکی از سازندگان محصولات کنترل دسترسی و سایر اقلام امنیتی است، اقدام به اصلاح یک آسیبپذیری تزریق کد ذخیرهشده در یکی از محصولات خود نموده که میتواند به مهاجم امکان بدهد که گذرواژههای ذخیرهشدهی قربانی را برباید.

آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) , این آسیبپذیری در محصول Secret Server از این شرکت سازنده قرار دارد؛ Secret Server برای مدیریت گذرواژهی شرکتها طراحی شده است. ماکرو دلایی، که یکی از محققان Compass Security واقع در سوئیس است، موفق به کشف نقص تزریق کد در این نرمافزار شده و آن را به شرکت سازنده گزارش نموده است.

آسیبپذیری شناساییشده (تزریق کد ذخیرهشده) امکان اجرای کد جاوااسکریپت را در مرورگر یک کاربر مجاز فراهم میکند. این امر به نفوذگر اجازه میدهد تا بهطور مثال یک گذرواژهی به اشتراکگذاشتهشدهی خاص را مهیا کند، گذرواژهای که کاربر دیگر آن را خوانده است، و به این ترتیب مهاجم میتواند تمامی گذرواژههایی را که قربانی به آنها دسترسی دارد به چنگ بیاورد.

این اشکال نسخههای ۸.۶.۰۰۰۰۰۰ تا ۸.۸.۰۰۰۰۰۴ از Thycotic Secret Server را تحت تأثیر قرار داده و در نسخهی ۸.۸.۰۰۰۰۰۵ وصله شده است.

دلایی در توصیهنامهی منتشره گفت که سوءاستفاده از این آسیبپذیری رویهای بسیار ساده دارد.

«ایجاد یک مدخل جدید گذرواژه در Secret Server به همراه مقدار زیر:
Compass Securityalert(“Compass Security”).

داشبورد اولیه را باز کرده و ماسک گذرواژه را بردارید. گذرواژه به کمک یک فراخوانی ایجکس از کارگزار بازیابی میشود و مقدار آن بهطور مستقیم و بدون اعتبارسنجی به DOM صفحه اضافه میشود. بنابراین اسکریپت مرحلهی اول به اجرا درمیآید.»

در حملات تزریق کد ذخیرهشده یک نفوذگر کد مخربی را در یک کارگزار هدف ذخیره میکند، سپس قربانی از نقاطی لطمه میبیند و در نهایت از آسیبپذیری مربوطه سوءاستفاده به عمل میآید.

تاریخ و زمان انتشار : یکشنبه ۱۸ بهمن ۱۳۹۴ در ساعت ۱۰:۱۰:۵۴ بدون نظر

انتهای خبر

- - , .

برچسب: نویسنده: استخدام کار تاريخ: يکشنبه 18 بهمن 1394 ساعت: 13:51

صفحه بندی