Amazon Linux AMI : cacti (ALAS-2014-347)

high Nessus Plugin ID 78290

概要

遠端 Amazon Linux AMI 主機缺少一個安全性更新。

說明

Cacti 0.8.7g、0.8.8b 和更舊版本中的一個跨網站要求偽造 (CSRF) 弱點允許遠端攻擊者針對不明的命令,劫持使用者的驗證,(1) 修改二進位檔、(2) 修改組態,或 (3) 新增任意使用者的要求即為一例。

Cacti 0.8.7g、0.8.8b 和更舊版本中的一個跨網站指令碼 (XSS) 弱點允許遠端攻擊者透過不明向量,插入任意 Web 指令碼或 HTML。

Cacti 0.8.7g、0.8.8b 和更舊版本中的 lib/rrd.php 允許遠端攻擊者透過不明參數中的 shell 詮釋字元執行任意命令。

在 Cacti 0.8.7g、0.8.8b 和更舊版本中,graph_xport.php 內的多個 SQL 插入弱點允許遠端攻擊者透過 (1) graph_start、(2) graph_end、(3) graph_height、(4) graph_width、(5) graph_nolegend、(6) print_source、(7) local_graph_id,或 (8) rra_id 參數,執行任意 SQL 命令。

Cacti 0.8.7g、0.8.8b 和更舊版本中的 lib/graph_export.php 允許經驗證的遠端使用者透過不明向量中的 shell 詮釋字元執行任意命令。

解決方案

執行「yum update cacti」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2014-347.html

Plugin 詳細資訊

嚴重性: High

ID: 78290

檔案名稱: ala_ALAS-2014-347.nasl

版本: 1.3

類型: local

代理程式: unix

已發布: 2014/10/12

已更新: 2018/4/18

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:amazon:linux:cacti, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2014/6/3

參考資訊

CVE: CVE-2014-2326, CVE-2014-2327, CVE-2014-2328, CVE-2014-2708, CVE-2014-2709

ALAS: 2014-347