Dell Wyse Management Suite < 3.7 多個弱點(DSA-2022-143)

medium Nessus Plugin ID 166752

Synopsis

本機主機上安裝的 Dell Wyse Management Suite 受到一個弱點影響。

描述

遠端主機上安裝的 Dell Wyse Management Suite 版本低於測試版本。因此,會受到 DSA-2022-143 公告中提及的一個弱點影響。

- jQuery-UI 是官方的 jQuery 使用者介面程式庫。在 1.13.0 之前版本中,從不受信任的來源接受 .position() 公用程式的「of」選項值可導致程式執行不受信任的程式碼。此問題已在 jQuery UI 1.13.0 中修正。現在,任何傳遞至「of」選項的字串值都會被視為 CSS 選取器。因應措施是不接受來自不受信任來源的「of」選項值。(CVE-2021-41184)

- Dell Wyse Management Suite 3.6.1 和更低版本的 saveGroupConfigurations 頁面中存在反映式跨網站指令碼弱點。經驗證的攻擊者可能會利用此弱點,在有弱點的 Web 應用程式環境中,在受害使用者的 Web 瀏覽器中執行惡意 HTML 或 JavaScript 程式碼。若攻擊成功,可造成資訊洩漏、工作階段竊取或用戶端要求偽造。(CVE-2022-29096)

- Dell WMS 3.6.1 和更低版本的裝置 API 中存在路徑遊走弱點。遠端攻擊者可能利用此弱點,在未經授權的情況下,以執行中 Web 應用程式的權限讀取伺服器檔案系統上儲存的檔案。(CVE-2022-29097)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Dell Wyse Management Suite 3.7 或更新版本。

另請參閱

http://www.nessus.org/u?1b6156fc

Plugin 詳細資訊

嚴重性: Medium

ID: 166752

檔案名稱: dell_wyse_management_suite_dsa-2022-143.nasl

版本: 1.3

類型: local

代理程式: windows

系列: Windows

已發布: 2022/11/1

已更新: 2022/11/2

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 4.6

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: AV:N/AC:M/Au:N/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2021-41184

CVSS v3

風險因素: Medium

基本分數: 6.1

時間分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:dell:wyse_management_suite

必要的 KB 項目: installed_sw/Dell Wyse Management Suite

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/5/31

弱點發布日期: 2022/5/31

參考資訊

CVE: CVE-2021-41184, CVE-2022-29096, CVE-2022-29097