[建议描述]
在 Open-AudIT 4.0.2 及更早版本的应用中,Web 界面使用 HTML“密码字段”混淆技术向用户隐藏 SSH 密钥、Windows 密码和 SNMP 字符串。借助开发者工具或类似手段,可以更改混淆设置,使这些凭据可见。
[漏洞类型]
凭据保护不足
[产品供应商]
Opmantek 的 Open-AudIT
[受影响产品代码库]
Open-AudIT 3.5.3 及更早版本。
[攻击类型]
远程
[影响代码执行]
false
[供应商是否已确认或承认该漏洞?]
true
[参考]
https://opmantek.com/network-discovery-inventory-software/
[发现者]
Vsevolod Shamov(Jet Infosystems(jet.su),俄罗斯莫斯科)