Thứ năm - 8.9.2005 8:22:04 AM GMT+7

Symantec vá lỗ hổng mật khẩu
Trong bài này:

Toàn cảnh
Các bài khác
Symantec vừa đưa ra bản vá lỗi cho lỗ hổng trong phần mềm diệt virus của mình, lỗ hổng này có thể cho phép những truy cập trái phép vào các máy chủ của một công ty.
Lỗ hổng trong phiên bản 9 của sản phẩm AntiVirus Corporate Edition, để lộ tên đăng nhập và mật khẩu (password) vào server của quản trị viên, người cho quyền các cập nhật vào phần mềm này.

AntiVirus Corporate Edition cùng với một máy client LiveUpdate được bố trí để kiểm tra các cập nhật sản phẩm. Sau khi máy client nhận được các cập nhật từ máy chủ LiveUpdate, thông tin về giao tác này được lưu trữ lại trong tệp tin sổ ghi (log file). Tên truy nhập và mật khẩu của máy chủ LiveUpdate được kèm theo trong tệp tin sổ ghi như một văn bản.

File này có thể sử dụng được cho tất cả những người sử dụng trên hệ thống, có nghĩa là nhân viên của cả công ty sẽ có thể nhìn thấy tên đăng nhập và mật khẩu. Nguy hiểm nhất nếu cùng mật khẩu và tên đăng nhập được sử dụng cho truy cập khác.

Lỗ hổng này được phát hiện lần đầu tiên vào cuối tuần trước, Symantec đã đưa ra bản vá lỗi vào cuối ngày thứ Sáu (2/9).

Symantec đã khuyên các khách hàng của mình tạo ra một mật khẩu và tên đăng nhập duy nhất để truy cập vào các dịch vụ LiveUpdate, thay vì sử dụng đăng nhập administrator, cung cấp truy cập vào máy tính rộng hơn.