安全中国首页 > 新闻中心 > 网站程序漏洞
 

Aruba Mobility Controller跨站脚本漏洞

更新时间:2008-5-21 0:31:08
责任编辑:池天
热 点:
Aruba Mobility Controller可为企业提供移动接入解决方案。Aruba Mobility Controllers的TACACS认证组件可能允许非授权的Web UI/SSH/Telnet访问,但TACACS不是默认的认证方式;Aruba Mobility Controllers可能提供一个基于Web的管理和captive portal接口,向这个web UI提供畸形输入可以导致向用户显示输入,导致跨站脚本攻击。 

发布日期:2008-05-15 

更新日期:2008-05-19 

受影响系统: 

Aruba Networks Mobility Controllers 3.3.1.x 

Aruba Networks Mobility Controllers 3.2.0.x 

Aruba Networks Mobility Controllers 3.1.1.x-FIPS 

Aruba Networks Mobility Controllers 3.1.1.x 

Aruba Networks Mobility Controllers 2.5.6.x 

Aruba Networks Mobility Controllers 2.5.5.x 

Aruba Networks Mobility Controllers 2.4.8.x-FIPS 

描述: 

---------------------------------------------------------------------------- 

BUGTRAQ ID: 29240 

Aruba Mobility Controller可为企业提供移动接入解决方案。 

Aruba Mobility Controllers的TACACS认证组件可能允许非授权的Web UI/SSH/Telnet访问,但TACACS不是默认的认证方式;Aruba Mobility Controllers可能提供一个基于Web的管理和captive portal接口,向这个web UI提供畸形输入可以导致向用户显示输入,导致跨站脚本攻击。 

<*来源:Robbie (Rupinder) Gill (rgill@arubanetworks.com) 

链接:http://secunia.com/advisories/30262/ 

http://marc.info/?l=bugtraq&m=121086563526116&w=2 

*> 

建议: 

---------------------------------------------------------------------------- 

临时解决方法: 

* 对所有帐号禁用TACACS认证。 

* 不要向不可信任的网络暴露Mobility Controller管理接口。 

厂商补丁: 

Aruba Networks 

-------------- 

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: 

http://www.arubanetworks.com/support 

 
安全中国网友投稿专用上传FTP空间:
Ftp服务器:download.anqn.com
Ftp端口:21
用户名:anqn
密 码:anqn.com
 
学习软件编程开发技术,推荐加入以下软件编程培训班:
易语言软件编程培训班(简单易学)  Delphi软件编程培训班  VC++软件编程培训班
VB软件编程培训班  JAVA高端编程就业研发班

学习网站开发制作技术,推荐加入以下网站开发培训班:
ASP.net网站开发项目实战班  ASP语言网站建设培训班

学习网络安全入侵防护技术,推荐加入以下技术培训班:
大型网络安全入侵防护班  网站脚本程序全方位安全检测班

学习网络管理、网吧运营维护技术(网管),推荐加入以下培训班:
大型网吧技术管理人才特训班  Linux网络嵌入架构工程师培训班

学习专项特殊技术,推荐加入以下专项技术培训班:
软件与游戏外挂脱壳破解班(逆向工程)  赚钱王道-网赚技能培训班  Flash动画设计师就业特训班