Centreon「insertLog()」函式 RCE

high Nessus Plugin ID 80358

概要

遠端 Web 伺服器含有一個受到遠端程式碼執行弱點影響的 PHP 應用程式。

說明

遠端 Web 伺服器上主控的 Centreon 應用程式受到一個遠端程式碼執行弱點影響,這是因為在將使用者提供的輸入用在 SQL 查詢之前,無法正確清理該輸入所致。該應用程式使用具有「echo」系統命令搭配 PHP exec() 函式,這會允許未經驗證的遠端攻擊者製作要求並在遠端主機上執行任意系統命令。

請注意,據報該應用程式也受到本機資訊洩漏弱點影響,但是 Nessus 尚未針對此問題進行測試。

解決方案

升級至 Centreon 2.5.4 或更新版本。

另請參閱

https://seclists.org/oss-sec/2014/q4/848

https://github.com/centreon/

Plugin 詳細資訊

嚴重性: High

ID: 80358

檔案名稱: centreon_file_put_contents_rce.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2015/1/5

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:centreon:centreon, cpe:/a:merethis:centreon

必要的 KB 項目: www/PHP, installed_sw/Centreon

可輕鬆利用: No known exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2014/11/27

弱點發布日期: 2014/11/27

參考資訊

BID: 71333