CommonSpot < 7.0.2 / 8.0.3 / 9.0.0 多個弱點

critical Nessus Plugin ID 73611

概要

遠端 web 伺服器包含一個受到多個弱點影響的 ColdFusion 型應用程式。

說明

根據其版本號碼,遠端 Web 伺服器上主控的 CommonSpot 安裝受到多個弱點影響:

- 透過直接要求造成的存取限制繞過。
(CVE-2014-2859)

- 多個跨網站指令碼 (XSS) 弱點。
(CVE-2014-2860、CVE-2014-2861)

- 不明要求中的不當授權檢查可允許未經驗證的遠端攻擊者執行未經授權的動作。(CVE-2014-2862)

- 多個路徑遊走弱點允許未經驗證的遠端攻擊者要求參數中的完整路徑名稱。(CVE-2014-2863)

- 多個目錄遊走弱點。
(CVE-2014-2864)

- 應用程式無法限制 NULL 位元組的使用,其可用來繞過存取限制。
(CVE-2014-2865)

- 應用程式的存取限制是使用用戶端 JavaScript 程式碼,而該存取限制可利用攻擊者控制的 JavaScript 來繞過。(CVE-2014-2866)

- 不受限制的檔案上傳可允許將危險檔案類型新增至伺服器。(CVE-2014-2867)

- 多個頁面允許遠端攻擊者透過 HTTP GET 要求覆寫 ColdFusion 變數。
(CVE-2014-2868)

- 多個頁面允許資訊洩漏。
(CVE-2014-2869)

- 應用程式預設為在基礎應用程式資料庫中以純文字儲存認證。
(CVE-2014-2870)

- 應用程式透過 HTTP 以純文字傳輸認證。(CVE-2014-2871)

- 多個目錄清單允許可能的敏感資訊存取。(CVE-2014-2872)

- 應用程式允許未經驗證的記錄檔存取,這會導致資訊洩漏。
(CVE-2014-2873)

- 應用程式允許未經驗證的遠端攻擊者利用任意參數執行任意命令。
(CVE-2014-2874)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 CommonSpot 7.0.2 / 8.0.3 / 9.0.0 或更新版本。

另請參閱

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2859.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2860.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2861.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2862.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2863.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2864.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2865.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2866.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2867.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2868.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2869.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2870.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2871.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2872.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2873.html

https://www.zerodaylab.com/vulnerabilities/CVE-2014/CVE-2014-2874.html

https://www.paperthin.com/support/tech-specs.cfm

Plugin 詳細資訊

嚴重性: Critical

ID: 73611

檔案名稱: commonspot_7_0_2.nasl

版本: 1.10

類型: remote

系列: CGI abuses

已發布: 2014/4/18

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/a:paperthin:commonspot_content_server

必要的 KB 項目: www/commonspot

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/4/11

弱點發布日期: 2014/4/14

參考資訊

CVE: CVE-2014-2859, CVE-2014-2860, CVE-2014-2861, CVE-2014-2862, CVE-2014-2863, CVE-2014-2864, CVE-2014-2865, CVE-2014-2866, CVE-2014-2867, CVE-2014-2868, CVE-2014-2869, CVE-2014-2870, CVE-2014-2871, CVE-2014-2872, CVE-2014-2873, CVE-2014-2874

BID: 66813

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990

CERT: 437385