ManageEngine Security Manager Plus“f”目录遍历任意文件访问

medium Nessus 插件 ID 63206

简介

远程 Web 服务器容易遭受目录遍历攻击。

描述

安装的 ManageEngine Security Manager Plus 版本在将用户向“store”请求的“f”参数提供的输入用于返回文件的内容之前无法对其进行审查。

未经认证的远程攻击者可使用特别构建的请求来利用此问题以运行 Web 服务器的权限通过 Web 服务器检索任意文件。

请注意,此安装很可能受到其他漏洞的影响,但 Nessus 尚未对这些漏洞进行测试。

解决方案

更新到版本 5.5 build 5506 或更高版本。

另见

http://www.nessus.org/u?bf00cbf4

插件详情

严重性: Medium

ID: 63206

文件名: manageengine_security_manager_path_traversal.nasl

版本: 1.10

类型: remote

系列: CGI abuses

发布时间: 2012/12/10

最近更新时间: 2021/1/19

支持的传感器: Nessus

漏洞信息

CPE: x-cpe:/a:zohocorp:manageengine_security_manager_plus

必需的 KB 项: www/manageengine_security_manager

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

补丁发布日期: 2012/10/19

漏洞发布日期: 2012/10/19

可利用的方式

Elliot (ManageEngine Security Manager Plus 5.5 File Disclosure)

参考资料信息

BID: 56139