EMC漏洞純粹源于系統(tǒng)管理員在存儲(chǔ)管理上的權(quán)力
zhenglei 發(fā)表于:13年05月21日 10:16 [編譯] DOIT.com.cn
EMC之前已經(jīng)提醒過(guò)了,就是在VNX和Celerra陣列Control Station軟件上有一個(gè)很大的漏洞,就是它可允許任何人登錄到他們的系統(tǒng)上面,做任何的操作。
EMC描述這個(gè)故障,源于這些在受影響的產(chǎn)品中,存在的腳本文件所有權(quán)的nasadmin組帳戶(hù)的權(quán)限問(wèn)題。
nasadmin組是為一群一般用戶(hù)而設(shè)計(jì)的,而這些用戶(hù)又使用著一個(gè)相同的權(quán)限,就是他們擁有對(duì)于系統(tǒng)的管理能力和在存儲(chǔ)系統(tǒng)中可以進(jìn)行修改的能力,那么這個(gè)缺陷就是這些nasdmin用戶(hù)在操作中得到的是一樣的特權(quán)。
這些就意味著,只要是系統(tǒng)管理員就允許登錄到VNX和Celerra設(shè)備上,就可以肆無(wú)忌憚的利用此漏洞來(lái)運(yùn)行任意命令。
這可能會(huì)使讓存儲(chǔ)管理員有點(diǎn)心驚肉跳了,他們每天神經(jīng)兮兮的,生怕出現(xiàn)那些不太熟悉他們的陣列的操作出現(xiàn)。
Celerra的所有者知道他們的機(jī)器已經(jīng)過(guò)時(shí)了,但仍然一直呼吁EMC升級(jí),希望盡早把主動(dòng)權(quán)握在自己的手里。 VNX對(duì)用戶(hù)也有同樣的要求。
EMC已經(jīng)傾向于在 iSEC合作伙伴的Doug DePerry中尋找缺陷。
公司簡(jiǎn)介 | 媒體優(yōu)勢(shì) | 廣告服務(wù) | 客戶(hù)寄語(yǔ) | DOIT歷程 | 誠(chéng)聘英才 | 聯(lián)系我們 | 會(huì)員注冊(cè) | 訂閱中心
Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術(shù)有限公司 版權(quán)所有.