EMC Documentum 上下文服务器多种漏洞 (ESA-2014-046)

high Nessus 插件 ID 77633

简介

远程主机受到多个漏洞影响。

描述

远程主机正在运行的 EMC Documentum 上下文服务器版本受到多种漏洞的影响:

- 由于错误的授权检查,存在一个权限升级漏洞。经过认证的远程攻击者可利用此漏洞,以超级用户权限访问数据或执行命令。
(CVE-2014-2506)

- 由于无法正确验证用户输入,存在一个远程命令注入漏洞。经过认证的远程攻击者可利用此漏洞注入任意 shell 命令。
(CVE-2014-2507)

- 存在信息泄露漏洞,原因是 Documentum 查询语言 (DQL) 引擎中存在缺陷。经过身份验证的远程攻击者可利用此漏洞执行 DQL 注入攻击并从数据库中读取任意数据。(CVE-2014-2508)

解决方案

请安装供应商公告中提及的相应修补程序。

另见

https://seclists.org/bugtraq/2014/Jun/att-50/ESA-2014-046.txt

插件详情

严重性: High

ID: 77633

文件名: emc_documentum_content_server_ESA-2014-046.nasl

版本: 1.3

类型: local

代理: windows

系列: Windows

发布时间: 2014/9/11

最近更新时间: 2018/11/15

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 8.5

时间分数: 6.3

矢量: CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:emc:documentum_content_server

必需的 KB 项: installed_sw/EMC Documentum Content Server

易利用性: No known exploits are available

补丁发布日期: 2014/6/6

漏洞发布日期: 2014/6/16

参考资料信息

CVE: CVE-2014-2506, CVE-2014-2507, CVE-2014-2508

BID: 67916, 67917, 67918