Symantec IM Manager whereClause 參數 SQL 插入 (SYM10-010)

critical Nessus Plugin ID 50433

概要

遠端 Windows 主機上有一個 Web 應用程式容易遭受 SQL 插入攻擊。

說明

遠端 Windows 主機上安裝的 Symantec IM Manager 版本未清理「rdpageimlogic.aspx」指令碼的 'whereClause' 參數之輸入,便將其用於「LoggedInUsers.lgx」定義檔以建構資料庫查詢。

未經驗證的攻擊者可利用此問題,操控資料庫查詢,進而導致敏感資訊洩漏或基礎資料庫受到攻擊。

請注意,應用程式也可能受到其他數個相關 SQL 插入弱點影響,但 Nessus 尚未進行檢查。

解決方案

升級至 Symantec IM Manager 8.4.16 或更新版本。

另請參閱

https://www.zerodayinitiative.com/advisories/ZDI-10-223/

https://seclists.org/fulldisclosure/2010/Oct/424

http://www.nessus.org/u?e2c5b6f6

Plugin 詳細資訊

嚴重性: Critical

ID: 50433

檔案名稱: symantec_im_mgr_whereclause_sqli.nasl

版本: 1.13

類型: remote

代理程式: windows

系列: Windows

已發布: 2010/11/1

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.8

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/a:symantec:im_manager

必要的 KB 項目: www/ASP

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No known exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2010/10/27

弱點發布日期: 2010/10/27

參考資訊

CVE: CVE-2010-0112

BID: 44299