Barracuda Spam Firewall < 3.5.12.007 多個弱點

medium Nessus Plugin ID 35224

語系:

概要

遠端 Web 伺服器包含一個受多個問題影響的 CGI 指令碼。

說明

遠端 Barracuda Spam Firewall 裝置使用的韌體版本比 3.5.12.007 舊。因此,據報受到數個問題影響:

- 當「filter_x」設為「search_count_equals」時,存在一個涉及「cgi-bin/index.cgi」指令碼之「pattern_x」參數 (其中 x=0...n) 的遠端 SQL 插入弱點。需要憑證,才能成功惡意利用。(CVE-2008-1094)

- 有多個跨網站指令碼弱點,這是因為在顯示錯誤訊息和涉及多個隱藏的輸入元素時,無法清理使用者輸入所致。 (CVE-2008-0971)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的韌體版本。

解決方案

升級至韌體 3.5.12.007 版或更新版本。

另請參閱

http://www.nessus.org/u?4d7c04e2

http://www.nessus.org/u?6e6d7709

https://seclists.org/bugtraq/2008/Dec/174

https://seclists.org/bugtraq/2008/Dec/175

https://www.barracuda.com/support/techalerts

Plugin 詳細資訊

嚴重性: Medium

ID: 35224

檔案名稱: barracuda_spam_firewall_3_5_12_007.nasl

版本: 1.17

類型: remote

系列: CGI abuses

已發布: 2008/12/19

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.6

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 5.1

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

弱點資訊

CPE: cpe:/h:barracuda_networks:barracuda_spam_firewall

必要的 KB 項目: www/barracuda_spamfw

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

CVE: CVE-2008-0971, CVE-2008-1094

BID: 32867

CWE: 79, 89

Secunia: 33164