Request Tracker 4.0.x < 4.0.23 / 4.2.x < 4.2.10 複数の脆弱性

medium Nessus プラグイン ID 83140

概要

リモート Web サーバーは、複数の脆弱性の影響を受ける Perl アプリケーションを実行しています。

説明

自己報告されたバージョン番号によると、リモート Web サーバーで実行している Best Practical Solutions Request Tracker(RT)は、バージョン 4.0.23 より前の 4.0.x またはバージョン 4.2.10 より前の 4.2.x です。このため、以下の脆弱性の影響を受ける可能性があります。

- メールゲートウェイに欠陥が存在し、リモートの攻撃者が、特別に細工されたメールで、サービス拒否を引き起こす可能性があります。(CVE-2014-9472)
- 欠陥が存在し、リモートの攻撃者が、特定されないベクトルで、機密性の高い RSS フィード URL とチケットデータを入手する可能性があります。(CVE-2015-1165)
- RSS フィード URL の処理方法に欠陥があり、リモートの攻撃者がフィードを作成したユーザーとしてログインする可能性があります。(CVE-2015-1464)

Nessus はこれらの問題に対してテストされていませんが、その代わりにアプリケーションの自己報告されたバージョン番号のみに依存していることに、注意してください。

ソリューション

Request Tracker 4.0.23 / 4.2.10 またはそれ以降にアップグレードしてください。

参考資料

https://docs.bestpractical.com/release-notes/rt/4.2.10

プラグインの詳細

深刻度: Medium

ID: 83140

ファイル名: rt_4_2_10.nasl

バージョン: 1.7

タイプ: remote

ファミリー: CGI abuses

公開日: 2015/4/29

更新日: 2022/4/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2015-1464

脆弱性情報

CPE: cpe:/a:bestpractical:rt

必要な KB アイテム: Settings/ParanoidReport, installed_sw/RT

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2015/2/26

脆弱性公開日: 2015/2/26

参照情報

CVE: CVE-2014-9472, CVE-2015-1165, CVE-2015-1464

BID: 72832, 72833, 72837