CGI汎用ローカルファイルインクルード(2番目の受け渡し)

medium Nessus プラグイン ID 42872

概要

任意のコードがこのサーバーで実行される可能性があります。

説明

リモート Web サーバーは、リクエスト文字列を適切にサニタイズできない CGI スクリプトをホストしています。この問題を利用することで、攻撃者が、ローカルファイルをインクルードして、その内容を漏洩したり、リモートホストで任意のコードを実行したりする可能性があります。

ソリューション

脆弱なアプリケーションへのアクセスを制限してください。パッチまたはアップグレードについては、ベンダーにお問い合わせください。

参考資料

https://en.wikipedia.org/wiki/Remote_File_Inclusion

プラグインの詳細

深刻度: Medium

ID: 42872

ファイル名: torture_cgi_local_file_inclusion2.nasl

バージョン: 1.23

タイプ: remote

ファミリー: CGI abuses

公開日: 2009/11/19

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 6.8

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

必要な KB アイテム: Settings/enable_web_app_tests

参照情報

CWE: 473, 632, 714, 727, 73, 78, 928, 929, 98