F5 網路 BIG-IP:Apache Tomcat 6.x 弱點 (K34341852)

medium Nessus Plugin ID 107136

概要

遠端裝置缺少供應商提供的安全性修補程式。

說明

Apache Tomcat 6.0.45 之前的 6.x 版、7.0.67 之前的 7.x 版、8.0.30 之前的 8.x 版,以及 9.0.0.M2 之前的 9.x 版中的 Mapper 元件會在考慮安全性限制與篩選器之前處理重新導向,其允許遠端攻擊者透過遺漏結尾 / (斜線) 字元的 URL 確定目錄是否存在。(CVE-2015-5345) 影響:遠端攻擊者可能會利用此弱點來判斷是否存在有安全性限制的目錄。BIG-IP/Enterprise Manager:Tomcat 服務並未直接與網路連線,因為它只在 localhost 通訊端監聽,其連線是透過 Apache 前端 web 服務來代理。若攻擊者具有本機系統網路的存取權,就會發生此弱點的 Traffix SDC 漏洞;只能從內部網路存取 Tomcat 服務。

解決方案

升級至列於 F5 解決方案 K34341852 中的其中一個無弱點版本。

另請參閱

https://support.f5.com/csp/article/K34341852

Plugin 詳細資訊

嚴重性: Medium

ID: 107136

檔案名稱: f5_bigip_SOL34341852.nasl

版本: 3.3

類型: local

已發布: 2018/3/6

已更新: 2020/3/18

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.2

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

風險因素: Medium

基本分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

弱點資訊

CPE: cpe:/a:f5:big-ip_access_policy_manager, cpe:/a:f5:big-ip_advanced_firewall_manager, cpe:/a:f5:big-ip_application_acceleration_manager, cpe:/a:f5:big-ip_application_security_manager, cpe:/a:f5:big-ip_application_visibility_and_reporting, cpe:/a:f5:big-ip_global_traffic_manager, cpe:/a:f5:big-ip_link_controller, cpe:/a:f5:big-ip_local_traffic_manager, cpe:/a:f5:big-ip_policy_enforcement_manager, cpe:/a:f5:big-ip_wan_optimization_manager, cpe:/a:f5:big-ip_webaccelerator, cpe:/h:f5:big-ip, cpe:/h:f5:big-ip_protocol_security_manager

必要的 KB 項目: Host/local_checks_enabled, Host/BIG-IP/hotfix, Host/BIG-IP/modules, Host/BIG-IP/version

修補程式發佈日期: 2018/3/5

弱點發布日期: 2016/2/25

參考資訊

CVE: CVE-2015-5345