Trend Micro Control Manager download.php 文件泄露

high Nessus 插件 ID 97224

简介

远程主机上运行的应用程序受到文件泄露漏洞的影响。

描述

由于未正确处理用户对 download.php 脚本的输入,远程主机上运行的 Trend Micro Control Manager 版本受到文件泄露漏洞的影响。未经身份验证的远程攻击者可利用此问题,通过使用目录遍历的特制请求,泄露任意文件。

请注意,据报告该应用程序也受到其他漏洞影响,但 Nessus 尚未针对这些问题进行测试。

解决方案

供应商公告中表示 Control Manager 6.0 版 build 3444 已修复该问题,但似乎早期的 6.0 版 build 3400 (Service Pack 3, Patch 2) 也已经修复该问题。请联系供应商以确定首个修复版本。

另请注意,某些旧版应用程序没有 download.php 脚本,因此不会受到影响。

另见

https://success.trendmicro.com/solution/1116624

https://www.zerodayinitiative.com/advisories/ZDI-17-061/

https://www.zerodayinitiative.com/advisories/ZDI-17-062/

插件详情

严重性: High

ID: 97224

文件名: trendmicro_control_manager_download_php_file_disclosure.nasl

版本: 1.5

类型: remote

系列: CGI abuses

发布时间: 2017/2/17

最近更新时间: 2018/11/15

支持的传感器: Nessus

漏洞信息

CPE: cpe:/a:trend_micro:control_manager

必需的 KB 项: installed_sw/Trend Micro Control Manager

被 Nessus 利用: true

补丁发布日期: 2017/2/7

漏洞发布日期: 2017/2/7

参考资料信息