ManageEngine ServiceDesk Plus 使用者和網域列舉

medium Nessus Plugin ID 86444

概要

遠端 Web 伺服器受到資訊洩漏弱點的影響。

說明

遠端 Web 伺服器上執行的 ManageEngine ServiceDesk Plus 安裝版本受到一個資訊洩漏弱點影響,是因會在處理涉及「checkUser」或「searchLocalAuthDomain」動作之要求時觸發的 /servlet/AJaxServlet 指令碼中的一個瑕疵所致。未經驗證的遠端攻擊者可加以惡意利用,透過對 AJaxDomainServlet 的重複要求,列舉任意使用者名稱和網域。

解決方案

升級至 ManageEngine ServiceDesk Plus 9.0 build 9031 版或更新版本,並針對使用者停用網域篩選。

另請參閱

http://www.nessus.org/u?d47cebf9

https://www.manageengine.com/products/service-desk/readme.html#readme90

Plugin 詳細資訊

嚴重性: Medium

ID: 86444

檔案名稱: manageengine_servicedesk_user_domain_enum.nasl

版本: 1.7

類型: remote

系列: CGI abuses

已發布: 2015/10/20

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:manageengine:servicedesk_plus

必要的 KB 項目: www/manageengine_servicedesk

可被惡意程式利用: true

可輕鬆利用: Exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2014/12/23

弱點發布日期: 2015/1/23