|
HP
warnt, dass die Backup-Anwendung HP Data Protector Nutzer selbst
mit aktivierter verschlüsselter Kommunikation nicht authentifiziert.
Alle Installationen von HP Data Protector greifen zudem auf einen
identischen privaten SSL/TLS-Schlüssel zurück.
In den Versionen 7, 8 und 9 der Backup-Anwendung für HP-UX,
Linux und Windows bestehen insgesamt sechs Lücken. Mit dem
höchsten CVSS
Base Score 10/10 sind vier davon als kritisch eingestuft. Zum
Download stehen bereits die abgesicherten Versionen 7.03_108,
8.15 und 9.06 bereit.
Angreifer können aufgrund der fehlenden Authentifizierung
auf Systeme zugreifen und Code aus der Ferne ausführen. Vostellbar
sind auch Man-in-the-Middle-Angriffe.
(ts, hannover)
(siehe auch heise-News-Ticker:)
Hannover · EDV-Beratung ·
Linux · Novell · Microsoft · Seminar ·
IT-Consult · Netzwerk · LPIC · CLE
|