CGI:: 工作階段檔案驅動程式 CGISESSID Cookie 遍歷驗證繞過

medium Nessus Plugin ID 33532

語系:

概要

遠端 Web 伺服器託管的一個 PERL 模組受到目錄遍歷弱點影響。

說明

遠端主機似乎正在使用 CGI:: 用於管理檔案型工作階段的 Session PERL 模組。

遠端 Web 伺服器託管的此模組版本無法正確清除針對目錄遍歷序列之工作階段 cookie 的輸入。未經驗證的遠端攻擊者可利用 Windows 系統上的此問題,繞過工作階段型控制。

解決方案

升級至 CGI:: Session 4.34 版新版本。

另請參閱

http://vuln.sg/cgisession433-en.html

http://vuln.sg/fswiki362session-en.html

https://fastapi.metacpan.org/source/MARKSTOS/CGI-Session-4.34/Changes

Plugin 詳細資訊

嚴重性: Medium

ID: 33532

檔案名稱: cgi_session_dir_traversal.nasl

版本: 1.19

類型: remote

系列: CGI abuses

已發布: 2008/7/18

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 5.1

時間分數: 4.2

媒介: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:P

弱點資訊

排除在外的 KB 項目: Settings/disable_cgi_scanning

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

BID: 30267

SECUNIA: 31117