概要
Web アプリケーションは、デフォルトの管理者認証情報を使って保護されます。
説明
リモート Web サーバーは、ボイスメールと電話機能を管理するために、Asterisk ユーザーに対して Web を有効化したインターフェイスを提供する Asterisk Recording Interface(ARI)をホストしています。
ARI のリモートインストールは、管理者アカウントの認証情報のデフォルト設定を使用します。これを知っている攻撃者は、アプリケーションへの管理アクセス権を取得できます。
ソリューション
アプリケーションの「includes/main.conf.php」ファイルを編集し、「$ARI_ADMIN_USERNAME」および/または「$ARI_ADMIN_PASSWORD」の値を変更します。
プラグインの詳細
ファイル名: ari_default_creds.nasl
設定: 徹底したチェックを有効にする (optional)
サポートされているセンサー: Nessus
脆弱性情報
除外される KB アイテム: global_settings/supplied_logins_only