Ipswitch WhatsUp Professional Login.asp 多個欄位 SQL 注入攻擊

medium Nessus Plugin ID 18552

語系:

概要

遠端 Web 伺服器上有一個 ASP 指令碼容易遭受 SQL 注入攻擊。

說明

遠端主機正在執行網路管理和監控套件 Ipswitch WhatsUp Professional。

遠端主機上 WhatsUp Professional 的 Web 前端容易遭受 SQL 注入攻擊,這是因為其無法清理「Login.asp」指令碼中的「sUserName」和「sPassword」參數。攻擊者可能會利用此弱點,取得受影響應用程式的未經授權管理存取權。

請注意,此 Web 前端並非作為預設組態的一部分安裝。

解決方案

升級至 Ipswitch WhatsUp Pro 2005 SP1a 或停用其 Web 前端。

另請參閱

http://www.nessus.org/u?775cfb0d

Plugin 詳細資訊

嚴重性: Medium

ID: 18552

檔案名稱: ipswitch_whatsup_login_sql_injection.nasl

版本: 1.18

類型: remote

系列: CGI abuses

已發布: 2005/6/23

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: Medium

基本分數: 5.1

時間分數: 5.1

媒介: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:ipswitch:whatsup

可被惡意程式利用: true

可輕鬆利用: No exploit is required

弱點發布日期: 2005/6/22

參考資訊

CVE: CVE-2005-1250

BID: 14039