SQL-Ledger 'admin.pl' 空白憑證

high Nessus Plugin ID 43404

語系:

概要

遠端 Web 伺服器主控的 CGI 應用程式不需要憑證。

說明

遠端 Web 伺服器正在託管 SQL-Ledger,這是一個 Web 型重複輸入會計系統。

安裝的版本不需要憑證即可存取系統管理員介面。

請注意,安裝的版本還可能受到其他數個弱點影響,但 Nessus 尚未針對這些弱點進行測試。

解決方案

為存取管理員介面設定高強度密碼。

另請參閱

https://seclists.org/bugtraq/2007/Mar/147

Plugin 詳細資訊

嚴重性: High

ID: 43404

檔案名稱: sql_ledger_empty_creds.nasl

版本: 1.12

類型: remote

系列: CGI abuses

已發布: 2009/12/23

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.8

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No exploit is required

由 Nessus 利用: true

弱點發布日期: 2009/12/21

參考資訊

CVE: CVE-2009-4402

BID: 37431

CWE: 16