Asterisk Recording Interface(ARI)デフォルト管理者の認証情報

high Nessus プラグイン ID 44872

概要

Web アプリケーションは、デフォルトの管理者認証情報を使って保護されます。

説明

リモート Web サーバーは、ボイスメールと電話機能を管理するために、Asterisk ユーザーに対して Web を有効化したインターフェイスを提供する Asterisk Recording Interface(ARI)をホストしています。

ARI のリモートインストールは、管理者アカウントの認証情報のデフォルト設定を使用します。これを知っている攻撃者は、アプリケーションへの管理アクセス権を取得できます。

ソリューション

アプリケーションの「includes/main.conf.php」ファイルを編集し、「$ARI_ADMIN_USERNAME」および/または「$ARI_ADMIN_PASSWORD」の値を変更します。

プラグインの詳細

深刻度: High

ID: 44872

ファイル名: ari_default_creds.nasl

バージョン: 1.13

タイプ: remote

ファミリー: CGI abuses

公開日: 2010/2/23

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 7.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

除外される KB アイテム: global_settings/supplied_logins_only