IBM Domino ZMerge 数据库安全绕过漏洞

high Nessus 插件 ID 86322

简介

可在不需要凭据的情况下访问远程数据库。

描述

远程主机上运行的 IBM Domino(以前称为 IBM Lotus Domino)版本受到安全绕过漏洞的影响,引发此漏洞的原因是针对 ZMerge 管理数据库的 ACL(访问控制列表)设置不充分。未经身份验证的远程攻击者可利用此问题泄漏关于 IBM Domino 服务器安装的配置信息,或可能获得管理员级别的访问权限。

请注意,如果发现数据库不受密码保护,则此插件可能报告没有 ZMerge 的 Domino 数据库。

解决方案

验证可用数据库的所有 ACL。

另见

http://www.nessus.org/u?06aa671b

https://seclists.org/bugtraq/2002/Sep/51

插件详情

严重性: High

ID: 86322

文件名: domino_db_no_password.nasl

版本: 1.10

类型: remote

系列: Web Servers

发布时间: 2015/10/9

最近更新时间: 2022/10/6

配置: 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2002-0664

CVSS v3

风险因素: High

基本分数: 7.3

时间分数: 6.4

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:ibm:lotus_domino

必需的 KB 项: www/domino

易利用性: No known exploits are available

漏洞发布日期: 2002/9/6

参考资料信息

CVE: CVE-2002-0664

BID: 5101