20CN网络安全小组第一代论坛
发表新主题  发表回复

个人资料 | 社区目录 用户登录 | | 论坛搜索 | 常见问题 | 论坛主页
  下一个最老的主题   下一个最新的主题
» 20CN网络安全小组第一代论坛   » 安 全 基 地   » 菜鸟乐园   » 一篇好文章:)------mod_sqlpw 密码验证漏洞

   
作者 标题: 一篇好文章:)------mod_sqlpw 密码验证漏洞
TomyChen
未注册


图标 1  发表于         编辑/删除帖子   引用原文回复  
mod_sqlpw 是 ProFTPD 中的一个模块,它用来保存用户 ID 和密码。当用户尝试验证时,它将从 mysql 数据库返回一个密码。这时如果用户使用"user"命令转换当前用户,保存在缓存的密码是不会被清除的,并且该密码已经通过验证。如果知道使用 mod_sqlpw 的 ProFTPD 系统中的一个有效帐号,将可以通过在数据库中执行下列操作登录其他任意帐号中:
1)FTP 到运行 ProFTPD/mod_sqlpw 的主机。

2)在登录提示符输入已知的用户帐号"bob"。

3)在登录密码提示符输入一个错误密码。认证失败。

4)输入 "user alice", 这里"alice"是用户数据库中的其他有效帐号

5)这时在登录密码提示符输入帐号"bob"的正确密码。

用户将可以得到"alice"用户的权限,但并不知道"alice"用户的密码。

受影响的系统:
mod_sqlpw for ProFTPD

我也没用过,不知道有没有用:)
试试就知道了···

------------------
有雨的地方,总会有我的出现。
渴望着流浪,却又无法去闯荡。
遥遥天涯路,何处是归途???
也许那是梦,也许还是雨!!!

IP: 已记录
春之律
未注册


图标 1  发表于         编辑/删除帖子   引用原文回复  
cool......帖子很好呀!

[被 春之律 编辑过(日期 04-27-2001)]

IP: 已记录
伊格弩
未注册


图标 1  发表于         编辑/删除帖子   引用原文回复  
哈哈,来看看,除了轻松一刻,这里的其他地方,我还没怎么来过
你写的什么东东?(看不懂)0///0

------------------
永恒是一件痛苦的事情,人类太脆弱了,所以不要祈求永恒。

IP: 已记录
江柳
未注册


图标 1  发表于         编辑/删除帖子   引用原文回复  
好的话就搬到技术文摘去呗~~~~

------------------
春观夜樱,夏望繁星。秋赏满月,冬会初雪。

IP: 已记录

 
发表新主题  发表回复 关闭主题 突出主题 移动主题 删除主题 下一个最老的主题   下一个最新的主题
 - 适于打印的主题视图
转到:
联系我们 | 20CN网络安全小组

Powered by Infopop Corporation
UBB.classic™ 6.5.0
NetDemon修改版 1.5.0, 20CN网络安全小组 版权所有。