Zabbix < 1.8.16/2.0.5/2.1.0 user.login cnf パラメーター認証バイパス

medium Nessus プラグイン ID 66945

概要

リモートの Web アプリケーションは、認証バイパスの脆弱性による影響を受ける可能性があります。

説明

自己報告されたバージョン番号によると、リモートホストでリッスンしている Zabbix のインスタンスのバージョンは、1.8.16 より前の 1.8.1 または 2.0.5 より前の 2.0.x です。そのため、「user.login」メソッドにある認証バイパスの欠陥の影響を受ける可能性があります。この問題は、「cnf」パラメーターから渡される LDAP 認証リクエストが適切に処理されない場合に発生します。リモートの攻撃者は、保存されている LDAP 設定をオーバーライドして、認証へリダイレクトする可能性があります。

Nessus では、これらの欠陥をテストしていませんが、その代わりに Zabbix ログインページのバージョンに依存していることに、注意してください。

ソリューション

Zabbix をバージョン 1.8.16/2.0.5/2.1.0 以降に更新してください。

参考資料

https://sourceforge.net/p/zabbix/mailman/message/30365329/

https://support.zabbix.com/browse/ZBX-6097

プラグインの詳細

深刻度: Medium

ID: 66945

ファイル名: zabbix_frontend_1_8_16.nasl

バージョン: 1.9

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/6/20

更新日: 2022/4/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS スコアのソース: CVE-2013-1364

脆弱性情報

CPE: cpe:/a:zabbix:zabbix

必要な KB アイテム: Settings/ParanoidReport, www/zabbix

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2013/1/4

脆弱性公開日: 2012/12/20

参照情報

CVE: CVE-2013-1364

BID: 57471