Progress Telerik Report Server の認証バイパスの進捗 (CVE-2024-4358) (直接チェック)

critical Nessus プラグイン ID 200109

概要

ドキュメント公開アプリケーションが認証バイパスの脆弱性の影響を受けます。

説明

IIS 上の Progress Telerik Report Server バージョン 2024 Q1 (10.0.24.305) またはそれ以前では、認証されていない攻撃者が認証バイパスの脆弱性を通じて、Telerik Report Server の制限された機能にアクセスする可能性があります。

ソリューション

Progress Telerik Report Server 2024 Q1 (10.1.24.514) またはそれ以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?907ca091

プラグインの詳細

深刻度: Critical

ID: 200109

ファイル名: telerik_report_server_cve-2024-4358.nbin

バージョン: 1.6

タイプ: remote

ファミリー: CGI abuses

公開日: 2024/6/5

更新日: 2024/6/24

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-4358

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: x-cpe:/a:progress:telerik_report_server

必要な KB アイテム: installed_sw/Progress Telerik Report Server

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2024/5/29

脆弱性公開日: 2024/5/29

CISA の既知の悪用された脆弱性の期限日: 2024/7/4

エクスプロイト可能

Metasploit (Telerik Report Server Auth Bypass and Deserialization RCE)

参照情報

CVE: CVE-2024-4358

IAVB: 2024-B-0060