GoAhead 嵌入式 Web 服务器 websNormalizeUriPath() 目录遍历漏洞

high Nessus 插件 ID 82566

简介

远程设备受到目录遍历漏洞的影响。

描述

远程 GoAhead 嵌入式 Web 服务器受到一个目录遍历漏洞影响,这是由于 websNormalizeUriPath() 函数中的一个缺陷造成的。未经认证的远程攻击者可利用此缺陷获取受影响主机上的任意文件。

也可以利用允许目录遍历的缺陷执行基于堆的缓冲区溢出,从而可能允许代码执行或造成拒绝服务情况。

解决方案

请联系运行 GoAhead 嵌入式 Web 服务器的设备的供应商,获取修复的版本。

另见

http://www.nessus.org/u?a935864f

https://seclists.org/oss-sec/2015/q1/1028

插件详情

严重性: High

ID: 82566

文件名: goahead_cve_2014_9707.nasl

版本: 1.6

类型: remote

系列: Web Servers

发布时间: 2015/4/3

最近更新时间: 2019/11/22

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:embedthis:goahead

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/11/24

漏洞发布日期: 2014/11/24

参考资料信息

CVE: CVE-2014-9707

BID: 73404