Appweb < 7.0.3のauthCondition認証バイパスの脆弱性

high Nessus プラグイン ID 118710

概要

リモートのWebサーバーは、認証バイパスの脆弱性の影響を受けます。

説明

バナーによると、リモートホストでインストールされているAppwebのバージョンは、7.0.3より前です。したがって、http/httpLib.cにauthCondition機能に関連したロジックの欠陥があります。偽造されたHTTPリクエストによって、形式やダイジェストログインタイプの認証をバイパスできます。Nessusでは、実際にはこの問題をテストしていませんが、その代わりにサーバーのバナーのバージョンに依存しています。

ソリューション

Appwebバージョン7.0.3以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?b2bbda6c

プラグインの詳細

深刻度: High

ID: 118710

ファイル名: appweb_server_7_0_3.nasl

バージョン: 1.3

タイプ: remote

ファミリー: Web Servers

公開日: 2018/11/2

更新日: 2019/11/1

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2018-8715

CVSS v3

リスクファクター: High

基本値: 8.1

現状値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:mbedthis_software:mbedthis_appweb_http_server

必要な KB アイテム: www/appweb

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2018/3/14

脆弱性公開日: 2018/3/14

参照情報

CVE: CVE-2018-8715