home *** CD-ROM | disk | FTP | other *** search
/ Freaks Macintosh Archive / Freaks Macintosh Archive.bin / Freaks Macintosh Archives / Textfiles / security-comp / at.ease.5.0.txt next >
Internet Message Format  |  1999-05-17  |  2KB

  1. Date: Thu, 13 May 1999 09:37:57 -0600
  2. From: Tim Conrad <tconrad@KENWOOD.EDISONPROJECT.COM>
  3. To: BUGTRAQ@netspace.org
  4. Subject: At Ease 5.0 Security Hole
  5.  
  6. <it helps when you finish your message before hitting the 'send' button>
  7.  
  8.  
  9. Hello;
  10.  
  11.     At Ease 5.0 will allow a user to access any user's volume on the server.
  12.  
  13. The tested configuration is as follows:
  14.  
  15. MacOS 7.6.1 (should work with anything greater than 7)
  16. At Ease 5.0.2
  17. AppleShare IP 5.0.3
  18. Netscape 4.0.7 (No reason it shouldn't work from .99 to 4.5)
  19.  
  20. How to do it.
  21.  
  22. Log in as any user that has access to Netscape Communicator, and type in
  23. file://Macintosh%20HD/System%20Folder/ and you are able to access the disk.
  24.  
  25. Do the same thing, except use
  26. file://At%20Ease%20Volume%20Name/At%20Ease%20%Docs/username and it's quite easy
  27. to browse through anyones files.
  28.  
  29. It is possible to download files from that users directory. I have been unable
  30. to actually open any of the files once they are downloaded, however in an
  31. educational setting, just viewing names in a certian directory could constitute
  32. some serious problems (such as if a teacher works with Special Education
  33. studends, and has a list of documents to their parents).
  34.  
  35. Apple apparently will not fix their own product. There is a 3rd party extention
  36. available for this at: http://www.ncal.verio.com/~lsr/programs/MSIENoServers.hqx
  37.  
  38.  
  39.  
  40. Tim Conrad
  41.  
  42. ---------------------------------------------------------------------------------
  43.  
  44. Date: Fri, 14 May 1999 18:48:37 -0700
  45. From: Vincent Janelle <malokai@GILDEA.NET>
  46. To: BUGTRAQ@netspace.org
  47. Subject: Re: At Ease 5.0 Security Hole
  48.  
  49. This is not an apple problem mostly, its an MSIE problem.
  50.  
  51. Hell, is At Ease still supported?  Its just a replacement finder as far as
  52. I know, it doesn't do things like replace fs drivers and patch binaries to
  53. stop things like that.
  54.  
  55. ------------
  56. If you have any trouble sounding condescending, find a Unix user to show
  57. you how it's done. -Scott Adams
  58. --http://random.gimp.org --mailto:random@gimp.org --UIN 23939474
  59.  
  60. On Thu, 13 May 1999, Tim Conrad wrote:
  61.  
  62. > Apple apparently will not fix their own product. There is a 3rd party extention
  63. > available for this at: http://www.ncal.verio.com/~lsr/programs/MSIENoServers.hqx
  64. >
  65. >
  66. >
  67. > Tim Conrad
  68. >
  69.  
  70.