5.1.11.432 より前の Bitdefender GravityZone の情報漏洩

medium Nessus プラグイン ID 76794

概要

リモート Web サーバーでホストされているアプリケーションに、ディレクトリトラバーサルの脆弱性があります。

説明

リモート Web サーバーでホストされている Bitdefender GravityZone インストールに、ディレクトリトラバーサルの脆弱性があります。「/webservice/CORE/downloadFullKitEpc/a/1」スクリプトの「id」パラメーターへの入力が、適切にサニタイズされていません。

リモートの攻撃者がこの問題を悪用して、Web サーバーを運用する権限に基づいて、任意のファイルをダウンロードする可能性があります。

注意:報告によると、このバージョンは、認証の欠如による脆弱性およびハードコードされた認証情報による問題の影響も受けます。しかし、Nessus はこれらの追加の問題に関連するテストを実施しませんでした。

ソリューション

5.1.11.432 またはそれ以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?fc7fda14

プラグインの詳細

深刻度: Medium

ID: 76794

ファイル名: bitdefender_gravityzone_5_1_11_432.nasl

バージョン: 1.8

タイプ: remote

ファミリー: CGI abuses

公開日: 2014/7/25

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2014-5350

脆弱性情報

CPE: cpe:/a:bitdefender:gravityzone

必要な KB アイテム: installed_sw/Bitdefender GravityZone Web Interface

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2014/7/4

脆弱性公開日: 2014/7/16

参照情報

CVE: CVE-2014-5350

BID: 68669