logo
ИнфСборник по ЗИ и ИБ

2. Недостатки в реализации опций Intruder detection и Force periodic password changes.

Как ни парадоксально, но злоумышленник, используя средства защиты NovellNetWare, может заставить пользователя помочь ему овладеть хэш-значением пароля. Это произойдет в том случае, когда включено отслеживание попыток входа в систему под неправильным паролем (intruderdetection). Злоумышленник может несколько раз попытаться войти в систему под любыми паролями, когда пользователь войдет под правильным паролем, ему сообщат о попытках несанкционированного доступа, и он захочет сменить пароль. Именно этого и добивался злоумышленник, готовый перехватить хэш-значение, единственный раз в этом случае передающийся по сети. Аналогичный результат получается при использовании периодической смены пароля (forceperiodicpasswordchanges).