Fortinet FortiWeb < 5.3.5 多种漏洞

medium Nessus 插件 ID 83031

简介

远程主机受到多个漏洞影响。

描述

远程主机运行的 FortiWeb 版本低于 5.3.5。因此,该服务器受到多个漏洞的影响:

- 存在命令注入漏洞,原因是在管理员执行报告时发生缺陷。
经认证的远程攻击者可利用此漏洞执行任意系统命令。

- 存在跨站脚本漏洞,原因是未正确审查自动更新服务页面中的参数。经认证的远程攻击者可利用此漏洞,在用户的浏览器会话中执行任意脚本代码。请注意,此漏洞仅影响 5.x 版本分支。

- 存在安全绕过漏洞,原因是 FTP 备份页面的密码字段启用了 HTML 表单自动填写功能。本地攻击者可利用此漏洞绕过 FortiWeb 的认证。

解决方案

升级到 Fortinet FortiWeb 5.3.5 或更高版本。或者,应用供应商公告中所提到的变通方案。

另见

https://fortiguard.com/psirt/FG-IR-15-010

插件详情

严重性: Medium

ID: 83031

文件名: fortiweb_FG-IR-15-010.nasl

版本: 1.8

类型: local

系列: CGI abuses

发布时间: 2015/4/23

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:fortinet:fortiweb

必需的 KB 项: Host/Fortigate/model, Host/Fortigate/version

易利用性: No known exploits are available

补丁发布日期: 2015/4/16

漏洞发布日期: 2015/4/16

参考资料信息

BID: 74195