Lücke in Novells SSL-VPN-Lösung

Durch Manipulation der Sicherheitsrichtlinien kann ein Anwender Beschränkungen umgehen.

vorlesen Druckansicht
Lesezeit: 1 Min.
Von
  • Daniel Bachfeld

Der Hersteller Novell hat ein Update für seine SSL-VPN-Lösung Novell Access Manager bereitgestellt, die verhindern soll, dass Anwender die Sicherheitsrichtlinien umgehen und so Zugriff auf sämtliche Netzwerkressourcen erhalten können. Die Ursache des Problems liegt im ActiveX-Control actX.ocx, das während der Installation die Datei policy.txt erzeugt, in der die Sicherheitsrichtlinien festgelegt sind. Laut Fehlerbericht setzt das Control aber die Rechte auf die Datei falsch, sodass auch ein nicht privilegierter Anwender Zugriffsrechte auf diese Datei hat und diese manipulieren kann. Betroffen ist Novell Access Manager Version 3.0 IR1. Ein aktualisiertes Control enthält den Fehler nicht mehr.

Siehe dazu auch:

(dab)