Symantec Endpoint Protection Manager < 12.1 RU6 MP4 Multiple Vulnerabilities (SYM16-003)

high Nessus プラグイン ID 90200

概要

リモートホストにインストールされているSymantec Endpoint Protection Managerのバージョンが、複数の脆弱性による影響を受けます。

説明

The version of Symantec Endpoint Protection Manager (SEPM) installed on the remote host is prior to 12.1 RU6 MP4. したがって、次の脆弱性の影響を受けます。

- ロギングスクリプトへの HTTP リクエストは、機密性の高い特定の操作を実行する際に、複数の手順、明示的な確認、または一意のトークンを必要としないため、クロスサイトリクエスト偽造(XSRF)の脆弱性が存在します。A remote attacker can exploit this by convincing a user to follow a specially crafted link, resulting in the execution of arbitrary code. (CVE-2015-8152)

- 入力を SQL クエリで使用する前に不適切にサニタイズしているため、SQL 注入の脆弱性が存在します。An authenticated, remote attacker can exploit this to inject or manipulate SQL queries on the back-end database, resulting in the manipulation and disclosure of arbitrary data. (CVE-2015-8153)

ソリューション

Upgrade to Symantec Endpoint Protection Manager 12.1 RU6 MP4 or later.

参考資料

http://www.nessus.org/u?6164c081

プラグインの詳細

深刻度: High

ID: 90200

ファイル名: symantec_endpoint_prot_mgr_sym16-003.nasl

バージョン: 1.9

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2016/3/25

更新日: 2019/11/20

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 8.5

現状値: 6.3

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2015-8152

CVSS v3

リスクファクター: High

基本値: 8

現状値: 7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:symantec:endpoint_protection_manager

必要な KB アイテム: installed_sw/Symantec Endpoint Protection Manager

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/3/17

脆弱性公開日: 2016/3/17

参照情報

CVE: CVE-2015-8152, CVE-2015-8153

BID: 84343, 84354