Symantec LiveUpdate Administrator < 2.3 CSRF (SYM11-005)

medium Nessus 插件 ID 53209

简介

远程主机上的 Web 应用程序存在跨站请求伪造漏洞。

描述

远程主机上运行的 LiveUpdate Administrator 版本低于 2.3。这些版本存在跨站请求伪造 (CSRF) 漏洞。Web 控制台可以记录并查看失败的登录尝试信息。系统未审查这些尝试登录失败的用户名,便将其显示在日志中,这可导致跨站请求伪造攻击。

远程攻击者可利用此漏洞,尝试使用恶意构建的用户名登录,进而在 admin 用户下次查看事件日志时,导致任意脚本执行。

解决方案

升级到 LiveUpdate Administrator 2.3 或更高版本。

另见

http://sotiriu.de/adv/NSOADV-2011-001.txt

http://www.nessus.org/u?8e61aa52

插件详情

严重性: Medium

ID: 53209

文件名: symantec_lua_2_3.nasl

版本: 1.17

类型: remote

系列: CGI abuses

发布时间: 2011/3/29

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:symantec:liveupdate_administrator

必需的 KB 项: www/symantec_lua

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

补丁发布日期: 2011/3/21

漏洞发布日期: 2011/3/21

参考资料信息

CVE: CVE-2011-0545, CVE-2011-1524

BID: 46856

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990