LiveZilla < 5.1.1.0 多個弱點

medium Nessus Plugin ID 71441

概要

遠端 Web 伺服器包含一個受多個弱點影響的 PHP 應用程式。

說明

遠端 Web 伺服器上主控的 LiveZilla 版本受到多個弱點影響:

- 應用程式會將系統管理員的登入詳細資料儲存在 1 鍵安裝的 XML 檔案中。其允許本機攻擊者取得系統管理員的登入認證。(CVE-2013-6223)

- 應用程式受到多個跨網站指令碼弱點影響,這是因為應用程式未正確清理使用者提供的輸入所導致。
(CVE-2013-6224、CVE-2013-7002)

- 應用程式受到一個本機檔案包含弱點影響,其可遭到惡意利用,在遠端主機上檢視任意檔案或執行任意 PHP 程式碼。
(CVE-2013-6225)

解決方案

升級至 LiveZilla 5.1.1.0 或更新版本。

另請參閱

https://curesec.com/data/advisories/Curesec-2013-1006.pdf

https://curesec.com/data/advisories/Curesec-2013-1007.pdf

https://curesec.com/data/advisories/Curesec-2013-1008.pdf

http://www.livezilla.net/board/index.php?/topic/163-livezilla-changelog/

Plugin 詳細資訊

嚴重性: Medium

ID: 71441

檔案名稱: livezilla_5_1_1_0.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2013/12/14

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.4

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2013-7002

弱點資訊

CPE: cpe:/a:livezilla:livezilla

必要的 KB 項目: www/PHP, installed_sw/LiveZilla

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2013/11/21

弱點發布日期: 2013/11/28

參考資訊

CVE: CVE-2013-6223, CVE-2013-6224, CVE-2013-6225, CVE-2013-7002

BID: 63764, 63998, 64001, 64174, 64176

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990