TrustPort WebFilter help.php hf 参数目录遍历

high Nessus 插件 ID 69321

简介

远程 Web 服务器托管的 PHP 脚本可被滥用于泄露任意文件的内容。

描述

使用用户为“help.php”脚本的“hf”参数提供的输入返回文件的内容之前,正在此端口上监听的 TrustPort WebFilter 管理控制台安装未能审查该输入。

未经认证的远程攻击者可利用此问题在远程主机上查看任意文件。

解决方案

升级到 TrustPort WebFilter 6.0.0.3033 或更高版本。

另见

https://www.securityfocus.com/archive/1/527826/30/0/threaded

插件详情

严重性: High

ID: 69321

文件名: webfilter_hf_dir_traversal.nasl

版本: 1.12

类型: remote

系列: CGI abuses

发布时间: 2013/8/13

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 6.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 分数来源: CVE-2013-5301

漏洞信息

CPE: cpe:/a:trustport:webfilter

必需的 KB 项: www/PHP

易利用性: No exploit is required

被 Nessus 利用: true

补丁发布日期: 2013/7/30

漏洞发布日期: 2013/8/7

参考资料信息

CVE: CVE-2013-5301

BID: 61662