op5 Monitor 持久会话 Cookie

medium Nessus 插件 ID 57580

简介

远程 Web 服务器托管对会话 cookie 进行错误处理的 PHP 应用程序。

描述

远程 Web 服务器包含对会话 cookie 进行错误处理的 op5 Monitor 版本。应用程序根据 cookie 设置过期日期,从而造成登录跨会话留存。此外,登录之后不会重新发布 cookie。

请注意,大多数受此漏洞影响的版本也受到 CVE-2012-0263 的影响,后者为信息泄露漏洞。

解决方案

请将 op5 Monitor 升级到版本 5.5.1 或更高版本。

另见

http://www.nessus.org/u?24b0cd28

http://www.nessus.org/u?fcd924ab

插件详情

严重性: Medium

ID: 57580

文件名: op5_monitor_session_cookie.nasl

版本: 1.19

类型: remote

系列: CGI abuses

发布时间: 2012/1/17

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:op5:monitor

必需的 KB 项: www/op5_monitor

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

被 Nessus 利用: true

补丁发布日期: 2011/12/29

漏洞发布日期: 2011/12/29

可利用的方式

Elliot (OP5 Monitor 5.5 RCE)

参考资料信息

CVE: CVE-2012-0264

BID: 51212