Esri Portal for ArcGIS < Security 2024 Update 1 の複数の脆弱性 (10.8.1)

critical Nessus プラグイン ID 193182

概要

リモートホストに1つ以上のセキュリティ更新がありません。

説明

インストールされている Esri Portal forArcGIS のバージョンに Security 2024 Update 1 がありません。したがって、以下を含む複数の脆弱性の影響を受けます。

- Windows および Linux の Esri Portal for ArcGIS バージョン 10.8.1 から 11.2、および Kubernetes の ArcGIS Enterprise 11.1 以下のホームアプリケーションには、悪用が困難な不適切な認証の問題があり、特殊な状況下では、リモートの認証されていない攻撃者がソフトウェアの機密性、整合性、可用性を危険にさらす可能性があります。(CVE-2024-25699)

- Esri Portal for ArcGIS のバージョン 11.1 以下には、クロスサイトリクエストフォージェリの脆弱性があり、場合によっては、リモートの認証されていない攻撃者が、細工されたフォームを通じて、認証されたユーザーを騙して不要なアクションを実行させる可能性があります。機密性および整合性のベクトルへの影響は限定的であり、深刻度は低いです。(CVE-2024-25692)

- 11.2 以前のバージョンの Portal for ArcGIS には、クロスサイトスクリプティングの脆弱性があり、認証されたリモートの攻撃者が、適切にサニタイズされずエラーメッセージに表示される入力を提供する可能性があります。この攻撃を実行するのに権限は必要ありません。(CVE-2024-25695)

- 11.2 以前のバージョンの Esri Portal for ArcGIS にパストラバーサルがあります。悪用に成功すると、認証されたリモートの攻撃者がファイルシステムを横断し、意図したディレクトリ外のファイルにアクセスしたり、コードを実行したりする可能性があります。(CVE-2024-25693)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Security 2024 Update 1 パッチ Esri Portal for ArcGIS を適用してください。

参考資料

http://www.nessus.org/u?cfb9f741

プラグインの詳細

深刻度: Critical

ID: 193182

ファイル名: esri_portal_for_arcgis_2024_update_1.nasl

バージョン: 1.1

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2024/4/11

更新日: 2024/4/12

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.3

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 4.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2024-25693

CVSS v3

リスクファクター: Critical

基本値: 9.9

現状値: 8.6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:esri:portal_for_arcgis

必要な KB アイテム: installed_sw/Esri Portal for ArcGIS

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/4/4

脆弱性公開日: 2024/4/4

参照情報

CVE: CVE-2024-25690, CVE-2024-25692, CVE-2024-25693, CVE-2024-25695, CVE-2024-25696, CVE-2024-25697, CVE-2024-25698, CVE-2024-25699, CVE-2024-25700, CVE-2024-25703, CVE-2024-25704, CVE-2024-25705, CVE-2024-25706, CVE-2024-25708, CVE-2024-25709

IAVA: 2024-A-0203