Xerox WorkCentre 授权绕过漏洞 (XRX10-002)

high Nessus 插件 ID 44944

简介

远程多功能设备允许攻击者不需授权便取得设备的访问权限。

描述

根据其型号和软件版本,远程主机为受到两个授权绕过漏洞影响的 Xerox WorkCentre 设备:- 据报告,web 界面含有一个名为“YoUgoT_It.php”的脚本,其可计算特定文件夹名称的校验和,允许攻击者访问受密码保护的扫描文件夹。- 据报告,Web 接口包含多个脚本,这些脚本在发出重定向到登录页面的命令后(当访客未登录时)及运行剩余脚本之前,无法调用“die()”或“exit()”。它也包含通常在框架集内引用的脚本,即使这些脚本本身在直接调用时并不需要凭据,它们也需要凭据。

解决方案

请安装上文引用的 Xerox 公告中所述的 P41v7 修补程序。

另见

http://www.nessus.org/u?eef14f03

https://www.securityfocus.com/archive/1/509684/30/0/threaded

https://www.xerox.com/downloads/usa/en/c/cert_XRX10-002_v1.0.pdf

插件详情

严重性: High

ID: 44944

文件名: xerox_xrx10-002.nasl

版本: 1.9

类型: remote

系列: Misc.

发布时间: 2010/3/1

最近更新时间: 2018/11/15

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 2.7

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

漏洞信息

CPE: cpe:/h:xerox:workcentre

必需的 KB 项: www/xerox_workcentre

易利用性: No known exploits are available

补丁发布日期: 2010/1/22

漏洞发布日期: 2010/2/22

参考资料信息

CVE: CVE-2010-0548

BID: 37921

CWE: 200