Zabbix < 1.8.20 / 2.0.11 / 2.2.2 多個弱點

medium Nessus Plugin ID 72770

概要

遠端 Web 應用程式可能受到多個弱點的影響。

說明

根據其自我報告的版本號碼,在遠端主機上接聽的 Zabbix 執行個體可能受到下列弱點影響:

- 存在一個與 LDAP 驗證相關的錯誤,可洩漏 LDAP 繫結密碼。(CVE-2013-5572)

- 存在一個與 HTTP 驗證、API 函式 'user.login' 呼叫及使用者切換相關的錯誤,可允許安全性繞過。(CVE-2014-1682)

- 存在一個與使用者類型 'Zabbix Admin' 相關的錯誤,可允許僅針對使用者類型 'Zabbix Super Admin' 保留之未經授權的應用程式變更。(CVE-2014-1685)

請注意,Nessus 並未測試這些問題,而是僅依據 Zabbix 登入頁面上的版本。

解決方案

將 Zabbix 更新為 1.8.20、2.0.11、2.2.2 或更新版本。

另請參閱

https://www.zabbix.com/rn/rn1.8.20

http://www.zabbix.com/rn2.0.11.php

https://www.zabbix.com/rn/rn2.2.2

https://support.zabbix.com/browse/ZBX-6721

https://support.zabbix.com/browse/ZBX-7693

https://support.zabbix.com/browse/ZBX-7703

Plugin 詳細資訊

嚴重性: Medium

ID: 72770

檔案名稱: zabbix_frontend_2_2_2.nasl

版本: 1.10

類型: remote

系列: CGI abuses

已發布: 2014/3/3

已更新: 2024/6/5

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: Medium

分數: 5.0

CVSS v2

風險因素: Medium

基本分數: 5.5

時間分數: 4.3

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2014-1685

弱點資訊

CPE: cpe:/a:zabbix:zabbix

必要的 KB 項目: Settings/ParanoidReport, www/zabbix

排除在外的 KB 項目: Settings/disable_cgi_scanning

可被惡意程式利用: true

可輕鬆利用: No exploit is required

修補程式發佈日期: 2014/1/31

弱點發布日期: 2013/6/18

參考資訊

CVE: CVE-2013-5572, CVE-2014-1682, CVE-2014-1685

BID: 65402, 65446