CGI 通用 Padding Oracle

medium Nessus 插件 ID 50413

简介

远程服务器上托管的 Web 应用程序可能容易受到一个 padding oracle 攻击影响

描述

通过在加密字符串上操控填充,Nessus 能够生成一个错误消息,指示一个可能的“padding oracle”漏洞。此漏洞可影响不当使用加密的任何应用程序或框架,例如某些版本的 ASP.net、Java Server Faces 和 Mono。攻击者可利用此问题来解密数据及恢复加密密钥,进而可能查看及修改机密数据。请注意,如果此插件中启用了 CustomErrors,则应该会检测 ASP.net 中的 MS10-070 padding oracle 漏洞。

解决方案

更新受影响的服务器软件,或修改 CGI 脚本使其在尝试解密之前,先正确验证加密数据。

另见

http://netifera.com/research/

http://www.nessus.org/u?57f0ffe8

https://www.mono-project.com/Vulnerabilities/#ASP.NET_Padding_Oracle

https://bugzilla.redhat.com/show_bug.cgi?id=623799

插件详情

严重性: Medium

ID: 50413

文件名: padding_oracle.nasl

版本: 1.19

类型: remote

系列: CGI abuses

发布时间: 2010/10/29

最近更新时间: 2023/7/17

配置: 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.5

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2010-3332

漏洞信息

必需的 KB 项: Settings/enable_web_app_tests

易利用性: No exploit is required

补丁发布日期: 2010/9/28

漏洞发布日期: 2010/9/17

参考资料信息

CVE: CVE-2010-3332

BID: 43316, 44285