ManageEngine DeviceExpert ScheduleResultViewer 远程目录遍历

high Nessus 插件 ID 58428

简介

远程主机正在运行容易遭受目录遍历攻击的 Web 应用程序。

描述

DeviceExpert 容易遭受对“ScheduleResultView” servlet (scheduleresult.de) 的“FileName”参数的目录遍历攻击。

未经认证的远程攻击者可能调用 ScheduleResultViewer 泄露系统上的每个文件,包括含受管设备的用户名和密码的数据库表。

解决方案

暂时未知。

另见

https://seclists.org/bugtraq/2012/Mar/86

插件详情

严重性: High

ID: 58428

文件名: manageengine_deviceexpert_path_traversal.nasl

版本: 1.9

类型: remote

系列: CGI abuses

发布时间: 2012/3/22

最近更新时间: 2021/1/19

支持的传感器: Nessus

漏洞信息

CPE: x-cpe:/a:manageengine:device_expert

必需的 KB 项: www/manageengine_deviceexpert

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

补丁发布日期: 2012/3/19

漏洞发布日期: 2012/3/19

参考资料信息

BID: 52559