製品・ソフトウェアに関する情報
Stanford University WebAuth の weblogin/login.fcgi におけるパスワードを特定される脆弱性
Title Stanford University WebAuth の weblogin/login.fcgi におけるパスワードを特定される脆弱性
Summary

Stanford University WebAuth の weblogin/login.fcgi は、POST リクエストから GET リクエストへの変換に関する特定の状況で URL 内にパスワードを配置するため、パスワードを特定される脆弱性が存在します。

Possible impacts 攻撃者により、以下を読み込まれることで、パスワードを特定される可能性があります。 (1) Web サーバのアクセスログ (2) Web サーバの Referer ログ (3) ブラウザの履歴
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Aug. 31, 2009, midnight
Registration Date Dec. 20, 2012, 7:28 p.m.
Last Update Dec. 20, 2012, 7:28 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:P/I:N/A:N
Affected System
stanford
webauth 3.5.5、3.6.0、および 3.6.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年12月20日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2009-2945
Summary

weblogin/login.fcgi (aka the WebLogin login script) in Stanford University WebAuth 3.5.5, 3.6.0, and 3.6.1 places passwords in URLs in certain circumstances involving conversion of a POST request to a GET request, which allows context-dependent attackers to discover passwords by reading (1) web-server access logs, (2) web-server Referer logs, or (3) the browser history.

Publication Date Sept. 16, 2009, 7:30 a.m.
Registration Date Jan. 29, 2021, 1:22 p.m.
Last Update Sept. 16, 2009, 1 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:stanford:webauth:3.5.5:*:*:*:*:*:*:*
cpe:2.3:a:stanford:webauth:3.6.0:*:*:*:*:*:*:*
cpe:2.3:a:stanford:webauth:3.6.1:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List