Invision Power Board 多個弱點 (Priv Esc、SQLi)

medium Nessus Plugin ID 18401

語系:

概要

遠端 Web 伺服器主控的一個應用程式受到多個弱點影響。

說明

根據標題來判斷,遠端主機上的 Invision Power Board 版本受到權限提升問題影響。若要發動攻擊,經驗證的使用需要刪除自己的群組,並將該群組中的使用者移至 root 管理員群組。

除此之外,此軟體的遠端版本也容易受到 SQL 注入攻擊,攻擊者可以向遠端資料庫注入任意 SQL 陳述式。

**** 如果您使用的是 Invision Power Board 2.0.4 版,則可能
**** 為誤報,因為該修正不會更新版本
**** 號碼。

解決方案

套用上述論壇貼文中所述的修補程式。

另請參閱

https://seclists.org/fulldisclosure/2005/May/647

http://forums.invisionpower.com/index.php?showtopic=169215

Plugin 詳細資訊

嚴重性: Medium

ID: 18401

檔案名稱: invision_power_board_priv_escalation.nasl

版本: 1.21

類型: remote

系列: CGI abuses

已發布: 2005/5/30

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 4.6

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:invisionpower:invision_power_board

必要的 KB 項目: www/invision_power_board

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2005/5/28

參考資訊

CVE: CVE-2005-1816

BID: 13797, 14289