NetIQ Privileged User Manager のパスワード変更の認証バイパス(intrusive check)

medium Nessus プラグイン ID 62991

概要

リモートホストは、認証バイパスの脆弱性の影響を受ける Web アプリケーションを実行しています。

説明

Nessus は、NetIQ Privileged User Manager Web アプリケーションの「admin」ユーザーのパスワードを、特別に細工された POST リクエストを通じて、認証なしで変更することができました。

ソリューション

NetIQ Privileged User Manager 2.3.1 HF2(2.3.1-2)または以降を適用してください。

参考資料

http://retrogod.altervista.org/9sg_novell_netiq_i_adv.htm

https://support.microfocus.com/kb/doc.php?id=7011385

プラグインの詳細

深刻度: Medium

ID: 62991

ファイル名: netiq_pum_passwd_change.nasl

バージョン: 1.15

タイプ: remote

ファミリー: CGI abuses

公開日: 2012/11/21

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 5.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS スコアのソース: CVE-2012-5930

脆弱性情報

CPE: cpe:/a:netiq:privileged_user_manager

必要な KB アイテム: www/netiq_pum

除外される KB アイテム: Settings/disable_cgi_scanning, global_settings/supplied_logins_only

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2012/11/20

脆弱性公開日: 2012/11/15

エクスプロイト可能

Elliot (Novell NetIQ 2.3.1 RCE)

参照情報

CVE: CVE-2012-5930

BID: 56535