HP WebInspect REST API の認証されていないアクセス

high Nessus プラグイン ID 84196

概要

WebInspect の REST API が、認証なしでアクセスできます。

説明

Web アプリケーションのセキュリティテストツールである HP WebInspect が、リモート Windows ホストにインストールされており、統合やアクセスで使用される REST API を実行しています。
デフォルトでは、REST API は認証を使用してアクセスをコントロールするように構成されていません。リモートの攻撃者が、API にアクセスして、システムに関する情報を取得し、WebInspect の設定や構成を変更する可能性があります。

ソリューション

このポートへの着信トラフィックを制限するか、認証を有効にしてください。

参考資料

http://www.nessus.org/u?d4b1d900

プラグインの詳細

深刻度: High

ID: 84196

ファイル名: hp_webinspect_noauth_api.nbin

バージョン: 1.84

タイプ: remote

ファミリー: CGI abuses

公開日: 2015/6/15

更新日: 2024/3/19

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:hp:web_inspect