Novell File Reporter Agent FSFUI UICMD 126 任意檔案下載

high Nessus Plugin ID 62977

概要

遠端主機上執行的應用程式有一個任意檔案下載弱點。

說明

遠端主機上執行的 Novell File Reporter Agent 版本有一個任意檔案下載弱點。製作特製 POST 要求,向 /FSF/CMD 要求名稱為 126 的 FSFUI 和 UICMD 記錄時,可導致下載任意檔案。未經驗證的遠端攻擊者可惡意利用此弱點,以 root (針對 Linux 目標) 或 SYSTEM (針對 Windows 目標) 身分下載任意檔案。

此 Novell File Reporter Agent 版本可能存有其他弱點,但 Nessus 尚未檢查這些問題。

解決方案

目前尚未有已知的解決方案。

另請參閱

http://www.nessus.org/u?2d6b6622

Plugin 詳細資訊

嚴重性: High

ID: 62977

檔案名稱: novell_file_reporter_agent_download.nasl

版本: 1.9

類型: remote

系列: Misc.

已發布: 2012/11/20

已更新: 2018/11/15

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

弱點資訊

CPE: cpe:/a:novell:file_reporter

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2012/11/16

可惡意利用

Metasploit (NFR Agent FSFUI Record File Upload RCE)

參考資訊

CVE: CVE-2012-4958

BID: 56579

CERT: 273371