Bugzilla「時間追蹤」欄位資訊洩漏

medium Nessus Plugin ID 47166

概要

遠端網頁伺服器主控的 CGI 受到資訊洩漏弱點的影響。

說明

遠端 Web 伺服器主控的 Bugzilla 版本允許未經驗證的遠端攻擊者使用時間追蹤欄位 (例如「estimated_time」、「remaining_time' 'work_time' 'actual_time」、「percentage_complete」或「deadline」),執行布林圖表搜尋,即使攻擊者不是由 'timetrackinggroup' 參數所定義之群組的一部分也是如此。

攻擊者成功惡意利用此問題可搜尋符合一或多個時間追蹤欄位準則的錯誤。

安裝的版本也可能受到本機資訊洩漏問題的影響,其可能允許本機使用者先在於「localconfig」中將「$use_suexec」設定為 1 的情況下執行 checksetup.pl 之後,再讀取檔案「localconfig」,不過 Nessus 尚未針對此問題進行檢查。

除此之外,bugzilla 的遠端版本還容易受到因對「localconfig」檔案、data/webdot 與 .bzr/ 目錄的權限設定不當所導致的資訊洩漏問題影響,這可能允許本機使用者讀取他們沒有存取權的檔案。

解決方案

升級至 Bugzilla 3.2.7、3.4.7、3.6.1、3.7.1 或更新版本。

另請參閱

https://www.bugzilla.org/security/3.2.6/

Plugin 詳細資訊

嚴重性: Medium

ID: 47166

檔案名稱: bugzilla_timetracking_info_disclosure.nasl

版本: 1.21

類型: remote

系列: CGI abuses

已發布: 2010/6/30

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.7

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:mozilla:bugzilla

必要的 KB 項目: installed_sw/Bugzilla

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No known exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2010/6/24

弱點發布日期: 2010/6/24

參考資訊

CVE: CVE-2010-0180, CVE-2010-1204, CVE-2010-2470

BID: 41141, 41144, 41312

SECUNIA: 40300