Accellion Secure File Transfer Appliance“statecode”Cookie 远程文件泄露

high Nessus 插件 ID 85006

简介

远程设备受到任意文件泄露漏洞的影响。

描述

远程 Accellion Secure File Transfer Appliance 受到任意文件泄露漏洞的影响,原因是未正确审查用户为 function.inc 中的 template() 函数使用的“statecode”Cookie 提供的输入。未经认证的远程攻击者可利用此漏洞,通过特别构建的请求查看远程主机上的任意文件。

解决方案

升级到 Accellion Secure File Transfer Appliance 版本 FTA_9_11_210 或更高版本。

另见

http://www.nessus.org/u?8f6a5d7f

插件详情

严重性: High

ID: 85006

文件名: accellion_fta_statecode_file_disclosure.nasl

版本: 1.9

类型: remote

系列: CGI abuses

发布时间: 2015/7/27

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2015-2856

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/h:accellion:secure_file_transfer_appliance

必需的 KB 项: installed_sw/Accellion Secure File Transfer Appliance

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/5/25

漏洞发布日期: 2015/7/10

参考资料信息

CVE: CVE-2015-2856