HP System Management Homepage < 7.5.4.3 AddCertsToTrustCfgList DoS

low Nessus Plugin ID 91260

概要

遠端 Web 伺服器上執行的應用程式受到一個拒絕服務弱點影響。

說明

遠端 web 伺服器上主控的 HP System Management Homepage (SMH) 版本比 7.5.4.3 舊。因此受到檔案 mod_smh_config.so 內 AddCertsToTrustCfgList() 函式中的一個瑕疵影響,這是因為處理 X.509 憑證時,不當擷取主體中的共用名稱所導致。未經驗證的遠端攻擊者可惡意利用此問題,透過特製的憑證造成拒絕服務情形。請注意,為了惡意利用此弱點,[信任模式] 設定必須設定為 [全部信任]、[IP 限制登入] 設定必須允許攻擊者存取 SMH,而且必須停用 [Kerberos 授權] (僅限 Windows) 設定。

解決方案

升級至 HP System Management Homepage (SMH) 7.5.4.3 版或更新版本。

另請參閱

https://www.tenable.com/security/research/tra-2016-14

Plugin 詳細資訊

嚴重性: Low

ID: 91260

檔案名稱: hpsmh_7_5_4_3.nasl

版本: 1.6

類型: remote

系列: Web Servers

已發布: 2016/5/19

已更新: 2022/4/11

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

弱點資訊

CPE: cpe:/a:hp:system_management_homepage

必要的 KB 項目: Settings/ParanoidReport, www/hp_smh

修補程式發佈日期: 2016/4/1

弱點發布日期: 2016/5/5

參考資訊