Apache / Windows 上的 SugarCRM .htaccess 直接请求任意文件访问

medium Nessus 插件 ID 42962

简介

远程主机上的 Web 应用程序存在信息泄露漏洞。

描述

远程主机上运行的 SugarCRM 版本存在信息泄露漏洞。Apache 在 Windows 上运行时,.htaccess 限制区分大小写,而文件名不区分大小写。远程攻击者可通过在请求应受限制的文件时使用大写字母来绕过 .htaccess 限制。从受限制的文件中收集的信息可用于发起进一步攻击。

有报告称此 SugarCRM 版本中存在其他漏洞,不过 Nessus 尚未对这些问题进行检查。

解决方案

请升级到 SugarCRM 5.2.0k / 5.5.0.RC4 或更高版本。

如果 SugarCRM 在 Apache 1.3.x(仍受此问题影响)上运行,请使用引用的供应商解决方法。

另见

http://www.waraxe.us/advisory-76.html

http://www.nessus.org/u?a9d9a726

插件详情

严重性: Medium

ID: 42962

文件名: sugarcrm_apache_win_htaccess_bypass.nasl

版本: 1.12

类型: remote

系列: CGI abuses

发布时间: 2009/12/1

最近更新时间: 2022/6/1

配置: 启用全面检查

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

必需的 KB 项: www/sugarcrm

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: Exploits are available

补丁发布日期: 2009/10/28

漏洞发布日期: 2009/11/22

参考资料信息

BID: 37136

Secunia: 37464