Sybase EAServer XML 外部實體 (XXE) 任意檔案洩漏

high Nessus Plugin ID 69171

概要

遠端 Sybase 安裝受到一個任意檔案洩漏弱點影響。

說明

遠端 Sybase EAServer 安裝受到一個任意檔案洩漏弱點影響。利用傳送至遠端主機上 REST 服務的特製 XML 資料中 XML 外部實體插入,可檢視系統上的任何檔案。

請注意,受到此弱點影響的主機可能也會受到 Nessus 尚未測試的其他弱點影響。

解決方案

依照供應商公告中所述,套用適當的修補程式。

另請參閱

http://www.nessus.org/u?a6e04211

http://www.sybase.com/detail?id=1099353

Plugin 詳細資訊

嚴重性: High

ID: 69171

檔案名稱: sybase_easerver_xxe.nasl

版本: 1.13

類型: remote

系列: CGI abuses

已發布: 2013/7/31

已更新: 2021/6/3

支援的感應器: Nessus

風險資訊

CVSS 評分論據: Information disclosure

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: manual

弱點資訊

CPE: cpe:/a:sybase:easerver

必要的 KB 項目: www/sybase_easerver

可被惡意程式利用: true

可輕鬆利用: Exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2013/7/17

弱點發布日期: 2013/7/17

參考資訊

BID: 60614, 61358

IAVA: 2013-A-0123-S