Tuesday, 17. February 2004

Symantecs FireWall/VPN Appliance mit Anmeldung im Klartext


Auf Symantecs FireWall/VPN Appliance 200 soll einem Posting auf der Mailingliste Full Disclosure zufolge der Webzugriff auf die Administrationsoberfläche mit einem Passwort in Klartext erfolgen. Bei der Eingabe erscheint statt der gewohnten Sternchen das lesbare Passwort. Damit wird es auch im Browser-Cache abgelegt und kann später wieder aufgerufen werden. Zudem erfolgt die Kommunikation nicht über https, womit das übertragene Passwort auch von einem Netzwerk-Sniffer mitlesbar ist.

¬> heise.de

... Comment