Board logo

标题: LXCA日志文件中的凭据泄露 [打印本页]

作者: 爱国者    时间: 2017-3-19 19:47     标题: LXCA日志文件中的凭据泄露

故障现象:

Lenovo 安全公告:LEN-11635

潜在影响:向非特权用户泄露凭据

重要性

影响范围:Lenovo 特有的产品

CVE ID:CVE-2016-8233

摘要描述:

在内部安全审查中,发现 Lenovo XClarity Administrator(LXCA)生成的日志文件包含以不安全的明文形式呈现的用户凭据信息,这些信息可被非特权用户查看。Lenovo XClarity Administrator 是 Lenovo 服务器系统的一种集中式资源管理解决方案。

生成的日志文件可能包含:

- SSH 密码

- SNMPv3 认证密码

- SNMPv3 隐私密码

- 切换“enable”密码

- 用于管理 LXCA 中机箱的配置恢复密码

- 网络代理密码

- 托管终点登录凭据

- 在某些配置下,托管的操作系统的登录凭据

- 配置权限服务器的用户名和密码


解决方案:

应采取哪些措施进行自我保护:

在此更新到 LXCA 的最新版 1.2.2 版或更高版本。

Lenovo 建议管理员更改 LXCA 管理的设备的密码(如果用户不知道这些密码已授予访问 LXCA 的权限)。

而且,用户应清除 LXCA 虚拟机上的日志并删除下载至它们的系统驱动器上的任何 LXCA 生成日志文件。

LXCA 虚拟机日志可通过以下方式清除:转至“管理”->“服务和支持”,然后从“管理服务器文件”选项卡,转至“所有操作”并选择“清除日志文件”。






欢迎光临 合肥本本之星 合肥Thinkpad专卖店 合肥Apple专卖店 hfthink 合肥本之星信息科技有限公司 (http://hfthink.net/) Powered by Discuz! 7.2