IceWarp /rpc/gw.html XML 外部實體任意檔案洩漏

medium Nessus Plugin ID 68983

概要

遠端 Web 伺服器託管的一個 PHP 指令碼受到 XML 外部實體插入弱點影響。

說明

遠端主機上安裝的 IceWarp 版本受到一個 XML 外部實體插入 (XXE) 弱點影響,可導致洩漏任意資料。未經驗證的遠端攻擊者或許可以將特製的 POST 要求傳送至 '/rpc/gw.html' 指令碼,藉以檢視遠端主機上的任意檔案。

請注意,應用程式據報也受到 '/rpc/api.html' 指令碼中的另外一個 XML 外部實體弱點影響。此外,應用程式據報還受到多個跨網站指令碼弱點影響;但是 Nessus 尚未針對這些額外的問題進行測試。

解決方案

升級至 10.4.5-1 版,或套用供應商 KB 文章中提及的因應措施。

另請參閱

http://www.nessus.org/u?e47e4d75

http://www.nessus.org/u?4c7d086b

Plugin 詳細資訊

嚴重性: Medium

ID: 68983

檔案名稱: icewarp_xml_external_entity_injection.nasl

版本: 1.7

類型: remote

系列: CGI abuses

已發布: 2013/7/19

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

CVSS 評分論據: Information disclosure

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: manual

弱點資訊

CPE: cpe:/a:icewarp:webmail

必要的 KB 項目: www/icewarp_webmail

可被惡意程式利用: true

可輕鬆利用: Exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2013/6/11

弱點發布日期: 2013/6/25

參考資訊

BID: 60755