适用于 Zimbra 的多线程 HTTP 服务器 v1.1

medium Nessus 插件 ID 108373

简介

远程 Web 服务器容易受到目录遍历攻击的影响。

描述

远程 Web 服务器被识别为适用于 Zimbra 的多线程 HTTP 服务器此第三方 Zimbra 附加组件未能以允许遍历攻击的方式清理 URL。未经身份验证的远程攻击者可借此查看远程主机上的任意文件。

解决方案

抑或限制在此端口上检测到的 Zimbra 多线程 HTTP 服务器的入站流量,或禁用此服务器。

另见

https://www.exploit-db.com/exploits/12304/

https://www.exploit-db.com/exploits/12331/

https://www.exploit-db.com/exploits/12308/

插件详情

严重性: Medium

ID: 108373

文件名: multithreaded_http_server_for_zimbra.nasl

版本: 1.2

类型: remote

系列: Web Servers

发布时间: 2018/3/15

最近更新时间: 2020/4/27

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

漏洞信息

CPE: x-cpe:/a:rajeev_kumar:multithreaded_http_server:1.1