X2Engine < 3.5.1 多种漏洞

high Nessus 插件 ID 81513

简介

远程 Web 服务器包含受到多种漏洞影响的 PHP 应用程序。

描述

根据其版本号,远程 Web 服务器上安装的 X2Engine 应用程序版本低于 3.5.1。因此,它可能受到多种漏洞的影响:

- 由于未充分审查“/index.php/admin/translationManager”脚本的“file”HTTP GET 参数,存在一个 PHP 文件包含漏洞。(CVE-2013-5692)

- 由于未充分审查“index.php/admin/editor”脚本的“model”HTTP GET 参数,存在一个跨站脚本 (XSS) 漏洞。
(CVE-2013-5693)

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 3.5.1 或更高版本。

另见

https://www.htbridge.com/advisory/HTB23172

http://community.x2crm.com/index.php

https://github.com/X2Engine/X2CRM/blob/master/CHANGELOG.md

插件详情

严重性: High

ID: 81513

文件名: x2engine_3_5_1.nasl

版本: 1.8

类型: remote

系列: CGI abuses

发布时间: 2015/2/25

最近更新时间: 2024/5/28

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 8.5

时间分数: 6.7

矢量: CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:x2engine:x2crm

必需的 KB 项: www/PHP, installed_sw/X2Engine, Settings/ParanoidReport

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: No exploit is required

补丁发布日期: 2013/9/6

漏洞发布日期: 2013/9/25

参考资料信息

CVE: CVE-2013-5692, CVE-2013-5693

BID: 62633, 62634