Check_MK Agent for Linux 1.2.3i < 1.2.5i3 任意檔案洩漏

medium Nessus Plugin ID 101088

概要

遠端主機上執行的一個 IT 監控應用程式受到一個任意檔案洩漏弱點影響。

說明

遠端網頁伺服器上執行的 Check_MK 版本為 1.2.5i3 之前的 1.2.3i 版。因此,會受到一個缺陷影響,這是因為 /var/lib/check_mk_agent/job 目錄建立安全權限不足的暫存檔所致。本機攻擊者可惡意利用此問題,藉著在目錄中建立符號連結,使其指向攻擊者通常沒有存取權的檔案 (例如 /etc/shadow)。由於代理程式預期來自工作的輸出使用的是該目錄內的 mk-job Tool,因此它預設會在 TCP 連接埠 6556 上輸出目錄內所有檔案的內容。

解決方案

升級至 Check_MK 1.2.5i3 版或更新版本。

另請參閱

https://www.foxmole.com/advisories/lse-2014-05-21.txt

https://www.securityfocus.com/archive/1/532224

Plugin 詳細資訊

嚴重性: Medium

ID: 101088

檔案名稱: check_mk_agent_linux_file_disclosure.nasl

版本: 2.8

類型: remote

系列: CGI abuses

已發布: 2017/6/28

已更新: 2019/11/14

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Low

基本分數: 2.1

時間分數: 1.6

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2014-0243

CVSS v3

風險因素: Medium

基本分數: 5.5

時間分數: 5

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:X

弱點資訊

CPE: cpe:/a:check_mk_project:check_mk

必要的 KB 項目: Check_MK/Installed

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/5/26

弱點發布日期: 2014/5/28

參考資訊

CVE: CVE-2014-0243

BID: 67674