Zabbix < 1.8.16 / 2.0.5 / 2.1.0 user.login cnf 参数认证绕过

medium Nessus 插件 ID 66945

简介

远程 Web 应用程序可能受到认证绕过漏洞的影响。

描述

根据其自我报告的版本号,在远程主机上监听的 Zabbix 实例为高于 1.8.1 低于 1.8.16 的版本或者低于 2.0.5 的版本 2.0.x。因此,它可受到“user.login”方法中的一个认证绕过缺陷的影响。通过“cnf”参数传递的 LDAP 认证请求未得到正确处理时会触发此问题。远程攻击者可替代存储的 LDAP 设置以重定向到认证。

请注意,Nessus 未测试这些问题,而是依赖于 Zabbix 登录页面中的版本。

解决方案

将 Zabbix 更新到版本 1.8.16 / 2.0.5 / 2.1.0 或更高版本。

另见

https://sourceforge.net/p/zabbix/mailman/message/30365329/

https://support.zabbix.com/browse/ZBX-6097

插件详情

严重性: Medium

ID: 66945

文件名: zabbix_frontend_1_8_16.nasl

版本: 1.10

类型: remote

系列: CGI abuses

发布时间: 2013/6/20

最近更新时间: 2024/6/5

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2013-1364

漏洞信息

CPE: cpe:/a:zabbix:zabbix

必需的 KB 项: Settings/ParanoidReport, www/zabbix

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

补丁发布日期: 2013/1/4

漏洞发布日期: 2012/12/20

参考资料信息

CVE: CVE-2013-1364

BID: 57471