conga の luci server コンポーネントにおけるパスワードを不正に取得される脆弱性
タイトル conga の luci server コンポーネントにおけるパスワードを不正に取得される脆弱性
概要

conga の luci server コンポーネントは、password entry フィールドの Value 属性にパスワードを格納することで Add System/Cluster タスクフローのページロード間にパスワードを保存するため、パスワードを不正に取得される脆弱性が存在します。

想定される影響 攻撃者により、Web ページを取得するための "ビューソース" または他の操作を実行されることで、パスワードを不正に取得される可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2007年3月15日0:00
登録日 2012年6月26日15:46
最終更新日 2012年6月26日15:46
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:P/I:N/A:N
影響を受けるシステム
conga
conga 
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年06月26日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2007-1462
概要

The luci server component in conga preserves the password between page loads for the Add System/Cluster task flow by storing the password in the Value attribute of a password entry field, which allows attackers to steal the password by performing a "view source" or other operation to obtain the web page. NOTE: there are limited circumstances under which such an attack is feasible.

概要

El componente de servidor luci en conga, conserva la contraseña entre cargas de página para el flujo de tarea Add System/Cluster almacenando la contraseña en el atributo Value de un campo de introducción de contraseña, lo cual permite a atacantes obtener la contraseña realizando una operación "ver código fuente" u otras que obtengan la página web.
NOTA: hay ciertas circunstancias bajo las cuales este ataque es factible.

公表日 2007年3月16日5:19
登録日 2021年1月29日14:08
最終更新日 2026年4月23日9:35
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
構成2 以上 以下 より上 未満
cpe:2.3:a:conga:conga:*:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧