Novell ZENworks Configuration Management < 11.2.4 の複数の脆弱性

critical Nessus プラグイン ID 70726

概要

リモートの Web サーバーは、複数の脆弱性の影響を受ける構成管理アプリケーションを実行しています。

説明

リモートホストにインストールされている Novell ZENworks Configuration Management のバージョンは、Novell ZENworks の umaninv サービスによって読み取り可能な任意のファイルを漏洩させてしまう可能性があるため、次の複数の脆弱性に影響を受けます:

- ディレクトリトラバーサルの脆弱性が存在するため、Novell ZENworks の umaniv サービスによって読み取り可能な任意のファイルが漏洩される可能性があります。(CVE-2013-1084)

- ZENworks Control Center ページに詳細不明な欠陥が存在するため、詳細不明な影響があるアプリケーションの例外をもたらす可能性があります。(CVE-2013-6345)

- ZENworks Control Center ページに、詳細不明なクロスサイトリクエスト偽造の欠陥があります。(CVE-2013-6346)

- ZENworks Control Center ページに、詳細不明なクロスフレームスクリプティングの欠陥があります。(CVE-2013-6344)

- ZENworks Control Center ページに、詳細不明なセッション固定の欠陥があります。(CVE-2013-6347)

ソリューション

Novell ZENworks を 11.2.4 以降に更新してください。

参考資料

https://www.zerodayinitiative.com/advisories/ZDI-13-258/

https://support.microfocus.com/kb/doc.php?id=7012760

https://support.microfocus.com/kb/doc.php?id=7012027

プラグインの詳細

深刻度: Critical

ID: 70726

ファイル名: novell_zenworks_configuration_management_directory_traversal.nasl

バージョン: 1.15

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/11/1

更新日: 2024/6/5

サポートされているセンサー: Nessus

Enable CGI Scanning: true

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/a:novell:zenworks_configuration_management

必要な KB アイテム: www/zenworks_control_center

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2013/10/28

脆弱性公開日: 2013/10/29

参照情報

CVE: CVE-2013-1084, CVE-2013-6344, CVE-2013-6345, CVE-2013-6346, CVE-2013-6347

BID: 63433, 63495, 63497, 63498, 63499