ManageEngine SupportCenter Plus < 7.9 Build 7905 多种漏洞

high Nessus 插件 ID 58976

简介

远程主机正在运行受到多种漏洞影响的 Web 应用程序。

描述

远程主机正在运行低于版本 7.9 build 7905 的 ManageEngine SupportCenter Plus 版本。此类版本受到多种漏洞影响:

- “/servlet/AJaxServlet”脚本的“countSql”参数中的一个 SQL 注入漏洞。

- 多种已存储的跨站脚本漏洞,经过认证的用户和匿名用户均可利用这些漏洞。

- 允许任何经过认证的用户删除 SupportCenter 备份的一个漏洞。

- 允许任何经过认证的用户向可公开访问目录计划和写入备份文件的一个漏洞。

解决方案

升级到 ManageEngine SupportCenter 7.9 版本 7905 或更高版本。

另见

https://supportcenter.wiki.zoho.com/ReadMe-V2.html#7905

插件详情

严重性: High

ID: 58976

文件名: manageengine_supportcenter_7905.nasl

版本: 1.6

类型: remote

系列: CGI abuses

发布时间: 2012/5/3

最近更新时间: 2022/3/23

支持的传感器: Nessus

风险信息

CVSS 分数理由: Score based on an in-depth analysis of the vulnerabilities.

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 5.4

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: manual

CVSS v3

风险因素: High

基本分数: 7.4

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L

漏洞信息

CPE: cpe:/a:manageengine:supportcenter_plus

必需的 KB 项: installed_sw/ManageEngine SupportCenter

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/4/15

漏洞发布日期: 2012/1/5

参考资料信息

BID: 53019

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990