Scientific Linux 安全更新:SL5.x i386/x86_64 中的 conga

medium Nessus 插件 ID 61258

简介

远程 Scientific Linux 主机缺少一个或多个安全更新。

描述

conga 程序包为远程群集和存储管理提供基于 Web 的管理工具。

在 luci(conga 基于 Web 的管理应用程序)中发现多种跨站脚本缺陷 (XSS)。如果远程攻击者可诱骗登录到 luci 界面的用户访问特别构建的 URL,则将导致在用户 luci 会话的上下文中执行任意 Web 脚本。(CVE-2010-1104、CVE-2011-1948)

这些更新后的 conga 程序包中包括多个缺陷补丁和一项增强。

建议 conga 用户升级这些更新后的程序包,其中修正了这些问题并增加这些增强。安装更新后的程序包后,必须重新启动 luci(“service luci restart”)才能使更新生效。

解决方案

更新受影响的 conga-debuginfo、luci 和/或 ricci 程序包。

另见

http://www.nessus.org/u?177793a7

插件详情

严重性: Medium

ID: 61258

文件名: sl_20120221_conga_on_SL5_x.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2012/8/1

最近更新时间: 2021/1/14

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:fermilab:scientific_linux:ricci, x-cpe:/o:fermilab:scientific_linux, p-cpe:/a:fermilab:scientific_linux:luci, p-cpe:/a:fermilab:scientific_linux:conga-debuginfo

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

补丁发布日期: 2012/2/21

漏洞发布日期: 2010/3/25

参考资料信息

CVE: CVE-2010-1104, CVE-2011-1948