Kiwi CatTools < 3.2.9 TFTP 服务器遍历任意文件操纵

critical Nessus 插件 ID 24747

简介

远程 TFTP 服务器受到目录遍历漏洞的影响。

描述

远程主机似乎正在运行 Kiwi CatTools,这是一款用于设备配置管理的免费应用程序。

远程主机上安装的 Kiwi CatTools 随附的 TFTP 服务器无法清除文件名或目录遍历序列。远程攻击者可利用此问题以运行服务器的用户 ID(默认为 LOCAL SYSTEM)的权限在受影响的主机上获得或植入任意文件。

解决方案

请升级到 Kiwi CatTools 版本 3.2.9 或更高版本。

另见

https://www.securityfocus.com/archive/1/459500/30/0/threaded

http://www.kiwisyslog.com/kb/idx/5/178/article/

插件详情

严重性: Critical

ID: 24747

文件名: kiwi_cattools_tftpd_dir_traversal.nasl

版本: 1.18

类型: remote

系列: Misc.

发布时间: 2007/3/1

最近更新时间: 2018/11/15

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

必需的 KB 项: Services/udp/tftp

排除的 KB 项: tftp/backdoor

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

漏洞发布日期: 2007/2/9

可利用的方式

ExploitHub (EH-13-903)

参考资料信息

CVE: CVE-2007-0888

BID: 22490