Topsec Firewall Cookie 命令插入 (ELIGIBLECANDIDATE)

critical Nessus Plugin ID 94251

概要

遠端裝置上執行的防火牆受到一個命令插入弱點影響。

說明

遠端裝置上執行的 Topsec 防火牆在 Web 介面上受到一個名為 ELIGIBLECANDIDATE 的命令插入弱點的影響,這是因為 cookie 刪除功能執行無效的輸入清理所致。未經驗證的遠端攻擊者可加以惡意利用,透過特製的要求在裝置上執行任意 shell 命令。

ELIGIBLECANDIDATE 是多個等式群組弱點中的一個,由稱為 Shadow Broker 的群組於 2016 年 8 月 14 日惡意洩漏。

解決方案

將 Topsec 韌體升級到最新版本。

另請參閱

http://www.nessus.org/u?4c7e0cf3

Plugin 詳細資訊

嚴重性: Critical

ID: 94251

檔案名稱: topsec_eligiblecandidate.nbin

版本: 1.103

類型: remote

系列: CGI abuses

已發布: 2016/10/25

已更新: 2024/4/15

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: x-cpe:/o:topsec:tos

弱點發布日期: 2016/8/14