VMware vRealize Log Insight 2.x / 3.x < 3.3.2 多個弱點 (VMSA-2016-0008)

high Nessus Plugin ID 92841

Synopsis

遠端主機上執行的記錄管理應用程式受到多個弱點影響。

描述

在遠端主機上執行的 VMware vRealize Log Insight 應用程式為 2.x 或 3.3.2 之前的 3.x 版。因此,會受到多個弱點影響:

- 存在一個跨網站指令碼 (XSS) 弱點,這是因為未正確驗證使用者提供的輸入,便將其傳回給使用者所導致。未經驗證的遠端攻擊者可利用此瑕疵,使用特製的要求,在使用者的瀏覽器工作階段內,執行任意指令碼。(CVE-2016-2081)

- 存在一個跨網站要求偽造 (XSRF) 弱點,此弱點是因為執行特定敏感動作時,未要求多個步驟、明確確認或唯一的 token 所導致。未經驗證的遠端攻擊者可惡意利用此弱點,誘騙使用者遵循特製的連結,劫持使用者的驗證,並取代使用者介面中受信任的內容。
(CVE-2016-2082)

解決方案

升級至 VMware vRealize Log Insight 3.3.2 版或更新版本。

另請參閱

https://www.vmware.com/security/advisories/VMSA-2016-0008.html

http://lists.vmware.com/pipermail/security-announce/2016/000332.html

Plugin 詳細資訊

嚴重性: High

ID: 92841

檔案名稱: vmware_vrealize_log_insight_vmsa-2016-0008.nasl

版本: 1.9

類型: remote

已發布: 2016/8/10

已更新: 2020/6/12

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: AV:N/AC:M/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:vmware:vrealize_log_insight

可輕鬆利用: No exploit is required

修補程式發佈日期: 2016/6/9

弱點發布日期: 2016/6/9

參考資訊

CVE: CVE-2016-2081, CVE-2016-2082

BID: 91136

VMSA: 2016-0008