ArcGIS Server < 11.3 複数の脆弱性2025 Update 1

high Nessus プラグイン ID 299400

概要

リモートのウェブサーバーは複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているArcGIS Serverのバージョンは、より前のです。 11.3 そのため、以下を含む複数の脆弱性による影響を受けます。

- SQL インジェクションの脆弱性により、認証されていないリモートの攻撃者が、バックエンドデータベースで SQL クエリを注入または操作して、機密データを表示または変更する可能性がありますCVE-2024-51962。

- セキュアなサービスへの不正アクセスを可能にする不適切なアクセスコントロールの脆弱性CVE-2024-51954

- ファイル名またはパスの外部コントロールによるローカルファイルインクルードの脆弱性CVE-2024-51961。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ArcGIS Server Security をバージョン 11.3 以降に適用してください。

参考資料

http://www.nessus.org/u?3a95352e

プラグインの詳細

深刻度: High

ID: 299400

ファイル名: arcgis_server_2025_p1.nasl

バージョン: 1.2

タイプ: remote

ファミリー: CGI abuses

公開日: 2026/2/18

更新日: 2026/2/19

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.1

CVSS v2

リスクファクター: High

基本値: 7.7

現状値: 5.7

ベクトル: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:N

CVSS スコアのソース: CVE-2024-51962

CVSS v3

リスクファクター: High

基本値: 8.7

現状値: 7.6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:esri:arcgis_server

必要な KB アイテム: installed_sw/ArcGIS Server, Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/2/18

脆弱性公開日: 2025/2/18

参照情報

CVE: CVE-2024-10904, CVE-2024-51942, CVE-2024-51943, CVE-2024-51944, CVE-2024-51945, CVE-2024-51946, CVE-2024-51947, CVE-2024-51948, CVE-2024-51949, CVE-2024-51950, CVE-2024-51951, CVE-2024-51952, CVE-2024-51953, CVE-2024-51954, CVE-2024-51956, CVE-2024-51957, CVE-2024-51958, CVE-2024-51959, CVE-2024-51960, CVE-2024-51961, CVE-2024-51962, CVE-2024-51963, CVE-2024-51966, CVE-2024-5888

IAVA: 2025-A-0138