工具软件   办公软件   操作系统   网络安全   设计在线   程序开发   教程宝典   软件下载   软件论坛
您的位置:软件 > 网络安全 > 文献检索 > 正文
再现十年网络安全大事件
[文章信息]
作者:天缘
时间:2004-09-28
出处:天极网
责任编辑:原野
[文章导读]
1995年 Sendmail 5.x 无效MAIL/RCPT命令远程执行任意命令漏洞……
advertisement
热点推荐
· 浅析各种计算机病毒应对方法
· 2月16日软件精选 春节文章精彩回顾
· 轻松玩转Excel数据图表
· Win XP系统如何快捷地整理硬盘碎片
· ASP.NET中用healthMonitor属性用法
[正文]

1 2  下一页

  1995年 Sendmail 5.x 无效MAIL/RCPT命令远程执行任意命令漏洞。5.x版本的Sendmail在处理无效的MAIL/RCPT命令时存在输入验证漏洞,Sendmail会不加检查地把用户输入的命令重定向到另一个程序执行,远程攻击者可能利用此漏洞在主机上以root用户的权限执行任意命令。当时的Sendmail绝对算是首屈一指的Mail Server老大,因此这个漏洞的出现,让许多主机的root权限都被获取,进而被放置了木马/后门等。

  同年,Wu-ftpd暴露出错误配置路径导致通过SITE EXEC可执行系统命令漏洞。由于配置文件pathnames.h的错误配置,一些Wu-ftpd 2.4.1和更早的二进制发行版本允许攻击者有个FTP账号即可获得root访问权限。Wu-ftpd是一个非常流行的Unix系统下的FTP服务器。很多Unix和Linux的发行版本都把它作为默认安装的FTP服务器。因此此漏洞的存在,也令许多用wu-ftpd运行的程序被窃取了root权限。由此我们不难看出,一个应用程序的漏洞足以导致整个系统防线的失手,而同一时间也在思考——如果我们提供的只是一个普通的访问服务,而是不是这个服务一定必须以root身份来运行呢?如果以普通用户身份运行,则即使有漏洞,危害也会减少很多的。

  1996年Microsoft PWS被发现远程目录遍历漏洞。PWS(Personal Web Server)是Microsoft出品的一个简单的WEB服务器,随Windows 98发售。PWS实现上存在一个问题,允许在远程攻击者通过在URL中插入特殊请求访问WEB上级目录的文件,造成目录遍历。在PWS中,远程用户可以通过在请求的URLs后字符串 /..../ 获得与web内容相同逻辑驱动器下的文件/目录的非授权访问,通过这个方法还可以查看隐藏文件。这个方法的局限是攻击者必须知道所要的文件名和路径才能完成这种攻击。由于当时的pws用户很多是将web放置于默认路径中,因此很容易就能推测出目录位置及结构。这个漏洞从侧面启示了我们,配置服务器的时候,一定不能偷懒使用默认路径,最好把非关键服务的文档/数据放置于非系统盘位置。

1 2  下一页

天极社区邀请您:写博客日记  上传相片   论坛聊天  订阅电子杂志  推荐网摘   免费图铃工具
笔名:   请您注意:

 遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

 天极网拥有管理笔名和留言的一切权利。
评论:
 
发表评论推荐给朋友我想参加相关培训打印我对此感兴趣订阅电子杂志
相关内容焦点新闻
  • 王渝次:信息安全保障工作任务紧迫 时不我待
  • 我国政务信息化建设的现状、问题、与对策
  • 北京丰台区政务信息化建设的主要做法与体会
  • 英特尔亚太区换帅 蒋安邦离职杨旭暂接任总裁
  • 2004年网上招聘全程无淡季 IT行业全面回暖
  • 专家:中国工程机械行业需要一流的供应链
  • 新浪遭遇集体诉讼 涉嫌发布虚假信息误导股市
  • 机构预测今年全球个人电脑销量增速将放缓
  • Advertisement

    天极无线


    奇妙科幻|美好风光|清风车影|漫画卡通|星座生肖|明星写真|动物世界
    老鼠爱大米
    挥着翅膀的女孩
    女人味
    栀子花开
    白月光
    刚刚好
    江南
    快乐崇拜
    亲爱的你怎么不在我身边
    小薇
    2002年的第一场雪
    有多少爱可以重来
    我的地盘
    七里香
    情人
     
    老鼠爱大米 老板电话
    冲动的惩罚 七里香
    我不是黄蓉 女生撒娇
    盛夏的果实 坚持到底
    孤单北半球 眉飞色舞
    挪威的森林 可爱女人
    最浪漫的事 老板电话

    CSEEK搜索