ArcGIS Server < 11.3 多個弱點 (2025 Update 1)

high Nessus Plugin ID 299400

概要

遠端 Web 伺服器受到多個弱點影響。

說明

遠端主機上安裝的ArcGIS Server 版本比 11.3舊。因此,該主機會受到以下多個弱點影響:

- 存有一個 SQL 插入弱點其允許未經驗證的遠端攻擊者在後端資料庫中插入或操控 SQL 查詢進而導致檢視或修改敏感資料 (CVE-2024-51962)。

- 一個不當存取控制弱點允許未經授權存取安全服務 (CVE-2024-51954)。

- 一個因檔案名稱或路徑的外部控制所導致的本機檔案包含弱點 (CVE-2024-51961)。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

套用ArcGIS Server 安全性至 11.3 版或更新版本。

另請參閱

http://www.nessus.org/u?3a95352e

Plugin 詳細資訊

嚴重性: High

ID: 299400

檔案名稱: arcgis_server_2025_p1.nasl

版本: 1.2

類型: remote

系列: CGI abuses

已發布: 2026/2/18

已更新: 2026/2/19

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.1

CVSS v2

風險因素: High

基本分數: 7.7

時間性分數: 5.7

媒介: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2024-51962

CVSS v3

風險因素: High

基本分數: 8.7

時間性分數: 7.6

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:esri:arcgis_server

必要的 KB 項目: installed_sw/ArcGIS Server, Settings/ParanoidReport

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/2/18

弱點發布日期: 2025/2/18

參考資訊

CVE: CVE-2024-10904, CVE-2024-51942, CVE-2024-51943, CVE-2024-51944, CVE-2024-51945, CVE-2024-51946, CVE-2024-51947, CVE-2024-51948, CVE-2024-51949, CVE-2024-51950, CVE-2024-51951, CVE-2024-51952, CVE-2024-51953, CVE-2024-51954, CVE-2024-51956, CVE-2024-51957, CVE-2024-51958, CVE-2024-51959, CVE-2024-51960, CVE-2024-51961, CVE-2024-51962, CVE-2024-51963, CVE-2024-51966, CVE-2024-5888

IAVA: 2025-A-0138