HP System Management Homepage < 6.0.0.96 / 6.0.0-95 多個弱點

critical Nessus Plugin ID 46015

概要

遠端 web 伺服器存有多個弱點。

說明

根據其自我報告的版本號碼,遠端主機上安裝的 HP System Management Homepage 版本比 6.0.0.96 / 6.0.0-95 舊。這些版本可能受到以下弱點影響:

- 由於未能處理 UTF-7 編碼輸入導致的跨網站指令碼 (XSS) 弱點。只有在編碼設定為自動選取時,瀏覽器才會受到影響。
(CVE-2008-1468)

- libxml2 程式庫中有一個整數溢位弱點,可導致堆積溢位。(CVE-2008-4226)

- PHP mbstring 延伸模組中有一個緩衝區溢位。
(CVE-2008-5557)

- 在啟用「display_errors」的情況下,PHP 中有一個不明的 XSS。(CVE-2008-5814)

- OpenSSL DTLS 中存在多個拒絕服務弱點。(CVE-2009-1377、CVE-2009-1378、CVE-2009-1379、CVE-2009-1386、CVE-2009-1387)

- 由於未能清理「/proxy/smhu/getuiinfo」的「servercert」參數的輸入內容,導致跨網站指令碼弱點。(CVE-2009-4185)

- 有一個不明弱點,允許攻擊者存取敏感資訊、修改資料或造成拒絕服務。(CVE-2010-1034)

解決方案

升級至 HP System Management Homepage 6.0.0.96 (Windows) / 6.0.0-95 (Linux) 或更新版本。

另請參閱

https://seclists.org/bugtraq/2010/Feb/47

http://www.nessus.org/u?2eb58026

http://www.nessus.org/u?205d52bb

http://www.nessus.org/u?857eff38

https://seclists.org/bugtraq/2010/Apr/205

Plugin 詳細資訊

嚴重性: Critical

ID: 46015

檔案名稱: hpsmh_6_0_0_95.nasl

版本: 1.24

類型: remote

系列: Web Servers

已發布: 2010/4/27

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/a:hp:system_management_homepage

必要的 KB 項目: www/hp_smh

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2009/11/9

弱點發布日期: 2008/3/21

可惡意利用

Core Impact

參考資訊

CVE: CVE-2008-1468, CVE-2008-4226, CVE-2008-5557, CVE-2008-5814, CVE-2009-1377, CVE-2009-1378, CVE-2009-1379, CVE-2009-1386, CVE-2009-1387, CVE-2009-4185, CVE-2010-1034

BID: 28380, 32326, 32948, 35001, 35138, 35174, 35417, 38081, 39632

CWE: 119, 399, 79

SECUNIA: 38341