Zoho ManageEngine OpManager 'OPM_BVNAME' 多個弱點

high Nessus Plugin ID 81379

概要

遠端主機正在執行受到多個弱點影響的 Web 應用程式。

說明

遠端主機正在執行受到多個弱點影響的 Zoho ManageEngine OpManager 版本:

- 存在一個盲目式 SQL 插入弱點,是因不當清理使用者對 APMBVHandler Servlet 之「OPM_BVNAME」參數提供的輸入所導致。未經驗證的遠端攻擊者可惡意利用此弱點,修改應用程式的資料庫並可能取得管理權限。(CVE-2014-7868 / CVE-2016-82014)

- 存在一個反映式跨網站指令碼 (XSS) 弱點,是因不當驗證使用者對 APMBVHandler Servlet 之「OPM_BVNAME」參數提供的輸入所導致。內容相依的攻擊者可加以惡意利用,透過特製的要求,在使用者的瀏覽器工作階段中執行任意指令碼。
(CVE-2016-82015)

請注意,存在其他 SQL 插入弱點;但是,Nessus 尚未對這些弱點進行測試。

解決方案

Zoho 已針對 ManageEngine OpManager 11.3、11.4 與 11.5 版本發佈修補程式;但是,此修補程式只是部分修正。如需完整修正,請升級至 OpManager 11.6 版。

另請參閱

http://www.nessus.org/u?f9f0ae00

https://www.tenable.com/security/research/tra-2016-10

Plugin 詳細資訊

嚴重性: High

ID: 81379

檔案名稱: manageengine_opmanager_OPM_BVNAME_sqli.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2015/2/16

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.6

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:zohocorp:manageengine_opmanager

必要的 KB 項目: installed_sw/ManageEngine OpManager

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/6/1

弱點發布日期: 2014/8/19

參考資訊

CVE: CVE-2014-7868, CVE-2016-82014, CVE-2016-82015

BID: 71002