Fortinet FortiWeb < 5.3.5 多個弱點

medium Nessus Plugin ID 83031

概要

遠端主機受到多個弱點影響。

說明

遠端主機上執行的 FortiWeb 版本比 5.3.5 舊。因此,該應用程式受到多個弱點影響:

- 存在一個命令插入弱點,是因在系統管理員執行報告時發生的一個瑕疵所致。
經驗證的遠端攻擊者可惡意利用此弱點執行任意系統命令。

- 存在一個跨網站指令碼弱點,是因不當清理自動更新服務頁面中的參數所導致。經驗證的遠端攻擊者可惡意利用此弱點,在使用者的瀏覽器工作階段中執行任意指令碼。請注意,此弱點只會影響 5.x 版分支。

- 存在一個安全性繞過弱點,是因 FTP 備份頁面的密碼欄位已啟用 HTML 表單自動完成所致。本機攻擊者可加以惡意利用而繞過 FortiWeb 的驗證。

解決方案

升級至 Fortinet FortiWeb 5.3.5 或更新版本。或者,套用供應商公告中提及的因應措施。

另請參閱

https://fortiguard.com/psirt/FG-IR-15-010

Plugin 詳細資訊

嚴重性: Medium

ID: 83031

檔案名稱: fortiweb_FG-IR-15-010.nasl

版本: 1.8

類型: local

系列: CGI abuses

已發布: 2015/4/23

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:fortinet:fortiweb

必要的 KB 項目: Host/Fortigate/model, Host/Fortigate/version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/4/16

弱點發布日期: 2015/4/16

參考資訊

BID: 74195