Scrutinizer < 9.5.2 d4d/statusFilter.php q パラメーターの SQL インジェクション

medium Nessus プラグイン ID 61598

概要

リモートの Web サーバーでホストしているアプリケーションは、 SQL インジェクションの脆弱性により影響を受けます。

説明

リモートの Web サーバーにインストールされている Scrutinizer のバージョンは、「d4d/statusFilter.php」スクリプトの q パラメーターにある SQL インジェクションの脆弱性による影響を受けます。

認証されていないリモートの攻撃者がこの問題を利用してデータベースクエリを操作することで、機密情報の漏洩や内在するデータベースに対する攻撃などにつながる場合があります。

ソリューション

Dell Sonicwall Scrutinizer 9.5.2 以降にアップグレードしてください。

参考資料

http://www.plixer.com/Press-Releases/plixer-releases-9-5-2.html

http://www.nessus.org/u?0671efae

プラグインの詳細

深刻度: Medium

ID: 61598

ファイル名: scrutinizer_statusfilter_sqli.nasl

バージョン: 1.7

タイプ: remote

ファミリー: CGI abuses

公開日: 2012/8/20

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2012-2962

脆弱性情報

CPE: cpe:/a:dell:sonicwall_scrutinizer

必要な KB アイテム: www/scrutinizer_netflow_sflow_analyzer

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2012/7/11

脆弱性公開日: 2012/7/22

エクスプロイト可能

Metasploit (Dell SonicWALL (Plixer) Scrutinizer 9 SQL Injection)

Elliot (SonicWALL Scrutinizer 9.0.1 SQL Injection)

参照情報

CVE: CVE-2012-2962

BID: 54625

CERT: 404051