Bugzilla < 3.6.13 / 4.0.10 / 4.2.5 / 4.4rc2 多种漏洞

medium Nessus 插件 ID 64878

简介

远程 Web 服务器包含受到多种漏洞影响的 CGI 应用程序。

描述

根据其标题,远程主机上安装的 Bugzilla 版本受到多种漏洞的影响:

- 存在一个跨站脚本漏洞,原因是提交“show_bug.cgi”脚本时对“id”参数的验证中的缺陷。攻击者可利用此问题在用户的浏览器中注入任意 HTML 和脚本代码,以便在受影响网站的安全环境中执行。请注意,此问题影响版本 2.0 到 3.6.12、3.7.1 到 4.0.9、4.1.1 到 4.2.4 以及 4.3.1 到 4.4rc1。
(CVE-2013-0785)

- 在调试模式下运行查询时存在一个信息泄漏问题。此问题可导致显示用于收集数据的 SQL 查询。显示的 SQL 查询中可泄漏机密信息。 请注意,此问题影响版本 2.17.1 到 3.6.12 以及 3.7.1 到 4.0.9。(CVE-2013-0786)

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 Bugzilla 3.6.13 / 4.0.10 / 4.2.5 / 4.4rc2 或更高版本。

另见

https://bugzilla.mozilla.org/show_bug.cgi?id=842038

http://www.bugzilla.org/security/3.6.12/

插件详情

严重性: Medium

ID: 64878

文件名: bugzilla_3_6_13.nasl

版本: 1.13

类型: remote

系列: CGI abuses

发布时间: 2013/2/25

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2013-0786

漏洞信息

CPE: cpe:/a:mozilla:bugzilla

必需的 KB 项: Settings/ParanoidReport, installed_sw/Bugzilla

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No known exploits are available

补丁发布日期: 2013/2/19

漏洞发布日期: 2012/12/23

参考资料信息

CVE: CVE-2013-0785, CVE-2013-0786

BID: 58001, 58060

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990