Fortra GoAnywhere Managed File TransferMFT < 7.8.1 破損したアクセスコントロールfi-2025-009

medium Nessus プラグイン ID 265946

概要

リモートサーバーで実行しているWebアプリケーションは、壊れたアクセス制御の脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートのWebサーバーで実行されているFortra GoAnywhere Managed File TransferMFTのインスタンスはより前です。 7.8.1 したがって、壊れたアクセス制御の脆弱性の影響を受けます

- 7.8.1 より前の Fortra の GoAnywhere MFT における破損したアクセスコントロールにより、GoAnywhere ワンタイムパスワードGOTPメール 2段階認証2FAを使用するように構成され、ユーザーがメールを設定していない場合、攻撃者がサービス拒否状況を作り出す可能性があります。可能性があります。このシナリオでは、プロンプトが表示されたときに、攻撃者が既知のユーザーのメールアドレスを入力する可能性があり、そのユーザーがGOTPを構成すると、そのユーザーは無効になります。CVE-2025-3871Nessus はこの問題をテストしていませんが、その代わりに、アプリケーションの自己報告されたバージョン番号のみに依存していたことに、注意してください。

ソリューション

Fortra GoAnywhere Managed File Transfer (MFT) 7.8.1 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?c10d06d8

プラグインの詳細

深刻度: Medium

ID: 265946

ファイル名: fortra_goanywhere_mft_7_8_1.nasl

バージョン: 1.1

タイプ: combined

エージェント: windows

ファミリー: CGI abuses

公開日: 2025/9/26

更新日: 2025/9/26

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 1.4

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2025-3871

CVSS v3

リスクファクター: Medium

基本値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

脆弱性情報

CPE: cpe:/a:fortra:goanywhere_managed_file_transfer, cpe:/a:helpsystems:goanywhere_managed_file_transfer

必要な KB アイテム: installed_sw/Fortra GoAnywhere MFT

パッチ公開日: 2025/7/15

脆弱性公開日: 2025/7/15

参照情報

CVE: CVE-2025-3871

IAVB: 2025-B-0161