Amazon Linux AMI:cacti (ALAS-2014-347)

high Nessus 插件 ID 78290

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

Cacti 0.8.7g、0.8.8b 以及更低版本中的跨站请求伪造 (CSRF) 漏洞允许远程攻击者劫持不明命令的用户认证,这一点已由 (1) 修改二进制文件,(2) 修改配置,或 (3) 添加任意用户的请求所证实。

Cacti 0.8.7g、0.8.8b 以及更低版本中的 cdef.php 中的跨站脚本 (XSS) 漏洞允许远程攻击者通过不明矢量注入任意 Web 脚本或 HTML。

Cacti 0.8.7g、0.8.8b 以及更低版本中的 lib/rrd.php 允许远程攻击者通过不明参数中的 shell 元字符执行任意命令。

Cacti 0.8.7g、0.8.8b 以及更低版本中的 graph_xport.php 中的多种 SQL 注入漏洞允许远程攻击者通过 (1) graph_start、(2) graph_end、(3) graph_height、(4) graph_width、(5) graph_nolegend、(6) print_source、(7) local_graph_id 或 (8) rra_id 参数执行任意 SQL 命令。

Cacti 0.8.7g、0.8.8b 以及更低版本中的 lib/graph_export.php 允许经过认证的远程用户通过不明矢量中的 shell 元字符执行任意命令。

解决方案

请运行“yum update cacti”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2014-347.html

插件详情

严重性: High

ID: 78290

文件名: ala_ALAS-2014-347.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2014/10/12

最近更新时间: 2018/4/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: cpe:/o:amazon:linux, p-cpe:/a:amazon:linux:cacti

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2014/6/3

参考资料信息

CVE: CVE-2014-2326, CVE-2014-2327, CVE-2014-2328, CVE-2014-2708, CVE-2014-2709

ALAS: 2014-347