Esri Portal for ArcGIS < Security 2024 Update 1 多個弱點 (10.8.1)

critical Nessus Plugin ID 193182

概要

遠端主機缺少一個或多個安全性更新。

說明

安裝的Esri Portal for ArcGIS 版本缺少 Security 2024 Update 1。因此,會受到多個弱點影響,包括:

- 在 Windows 和 Linux 上的 Esri Portal for ArcGIS 10.8.1 至 11.2 版、 Kubernetes 上的 ArcGIS Enterprise 11.1 及以下版本的主應用程式中,存在一個難以惡意利用的不當驗證問題,在特殊情況下,未經驗證的遠端攻擊者可藉此入侵軟體的機密性、完整性和可用性。(CVE-2024-25699)

- 在 Esri Portal for ArcGIS 11.1 版及以下版本中存在一個跨網站要求偽造弱點,在某些情況下,未經驗證的遠端攻擊者可藉此透過特製表單,誘騙經授權的使用者執行不需要的動作。對 Confidentiality 和 Integrity 向量的影響有限,且嚴重性較低。(CVE-2024-25692)

- 在 <= 11.2 版的 Portal for ArcGIS 中存在一個跨網站指令碼弱點,經驗證的遠端攻擊者可藉此提供未正確清理並在錯誤訊息中轉譯的輸入。執行此攻擊不需要任何權限。(CVE-2024-25695)

- 在 <= 11.2 版的 Esri Portal for ArcGIS 中存在一個路徑遊走問題。成功惡意利用可允許經驗證的遠端攻擊者遊走檔案系統,以存取檔案或執行預定目錄之外的程式碼。(CVE-2024-25693)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

套用 Security 2024 Update 1 修補程式 Esri Portal for ArcGIS。

另請參閱

http://www.nessus.org/u?cfb9f741

Plugin 詳細資訊

嚴重性: Critical

ID: 193182

檔案名稱: esri_portal_for_arcgis_2024_update_1.nasl

版本: 1.1

類型: local

代理程式: windows

系列: Windows

已發布: 2024/4/11

已更新: 2024/4/12

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2024-25693

CVSS v3

風險因素: Critical

基本分數: 9.9

時間分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:esri:portal_for_arcgis

必要的 KB 項目: installed_sw/Esri Portal for ArcGIS

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/4/4

弱點發布日期: 2024/4/4

參考資訊

CVE: CVE-2024-25690, CVE-2024-25692, CVE-2024-25693, CVE-2024-25695, CVE-2024-25696, CVE-2024-25697, CVE-2024-25698, CVE-2024-25699, CVE-2024-25700, CVE-2024-25703, CVE-2024-25704, CVE-2024-25705, CVE-2024-25706, CVE-2024-25708, CVE-2024-25709

IAVA: 2024-A-0203