Symantec Web Gateway forget.php 盲目式 SQL 插入 (SYM11-008)

high Nessus Plugin ID 55629

概要

正在遠端主機上執行的 Web 安全性應用程式有一個 SQL 插入弱點。

說明

根據其自我報告的版本號碼,遠端主機上執行的 Symantec Web Gateway 有一個 SQL 插入弱點。未正確清理「forget.php」指令碼的 'username' 參數輸入。

未經驗證的遠端攻擊者可利用這點操作資料庫查詢。

解決方案

請升級至 Symantec Web Gateway 5.0.1 或更新版本。

另請參閱

https://www.zerodayinitiative.com/advisories/ZDI-11-233/

http://www.nessus.org/u?7e6ee5f9

Plugin 詳細資訊

嚴重性: High

ID: 55629

檔案名稱: symantec_web_gateway_sym11-008.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2011/7/20

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.5

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:symantec:web_gateway

必要的 KB 項目: www/symantec_web_gateway

可輕鬆利用: No exploit is required

修補程式發佈日期: 2011/7/7

弱點發布日期: 2011/7/7

參考資訊

CVE: CVE-2011-0549

BID: 48318