ManageEngine EventLog Analyzer 'agentHandler' 資訊洩漏

medium Nessus Plugin ID 81402

概要

遠端 Web 伺服器主控受到多個資訊洩漏弱點影響的一個應用程式。

說明

遠端 Web 伺服器上安裝的 EventLog Analyzer 版本受多個資訊洩漏弱點影響:

- 'agentHandler' servlet 中存在一個瑕疵,可允許遠端攻擊者擷取使用者名稱與密碼雜湊及其他敏感資訊。(CVE-2014-6038)

- 'hostdetails' servlet 中存在一個瑕疵,可允許遠端攻擊者擷取 EventLog Analyzer 所管理系統的使用者名稱與密碼。(CVE-2014-6039)

請注意,Nessus 只會檢查 CVE-2014-6038 所概述的瑕疵;
但是,此版本很可能也受 CVE-2014-6039 所概述的瑕疵影響。

解決方案

升級至 10 或更新版本。

另請參閱

https://www.manageengine.com/products/eventlog/

https://seclists.org/bugtraq/2014/Nov/32

Plugin 詳細資訊

嚴重性: Medium

ID: 81402

檔案名稱: manageengine_eventlog_analyzer_CVE-2014-6038.nasl

版本: 1.8

類型: remote

系列: CGI abuses

已發布: 2015/2/18

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:zohocorp:manageengine_eventlog_analyzer

必要的 KB 項目: installed_sw/ManageEngine EventLog Analyzer

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/1/23

弱點發布日期: 2014/11/5

參考資訊

CVE: CVE-2014-6038, CVE-2014-6039

BID: 70959, 70960