概要
系統使用預設的系統管理認證保護 Web 應用程式。
說明
遠端 Web 伺服器主控了 Asterisk Recording Interface (ARI),其為 Asterisk 使用者提供一個可用於管理語音信箱和電話功能的 Web 介面。
遠端安裝的 ARI 針對系統管理員帳戶使用一組預設認證。攻擊者可藉由此資訊取得應用程式的管理存取權。
解決方案
編輯應用程式的「includes/main.conf.php」檔案,並變更「$ARI_ADMIN_USERNAME」和/或「$ARI_ADMIN_PASSWORD」的值。
Plugin 詳細資訊
檔案名稱: ari_default_creds.nasl
組態: 啟用徹底檢查 (optional)
支援的感應器: Nessus
弱點資訊
排除在外的 KB 項目: global_settings/supplied_logins_only