Cerberus FTP Server < 5.0.6.0 多种 XSS

medium Nessus 插件 ID 63560
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Windows 主机上安装的 FTP 服务器存在多种跨站脚本漏洞。

描述

远程主机上的 Cerberus FTP 服务器版本低于 5.0.6.0。因此,它可能受到以下跨站脚本漏洞的影响:

- 将用户提供的、管理“Messages”选项卡下的字段的输入返回给用户之前,未对其进行验证。(OSVDB 88370)

- 将用户提供的“USER” FTP 命令的输入显示在管理登录页面之前,未对其进行验证。(OSVDB 88495)

远程攻击者可通过诱骗用户请求恶意构建的 URL 来利用这些问题,从而导致执行任意脚本代码。

解决方案

升级到 Cerberus FTP server 5.0.6.0 或更高版本。

另见

https://www.cerberusftp.com/products/releasenotes/

http://www.nessus.org/u?f90a2068

插件详情

严重性: Medium

ID: 63560

文件名: cerberus_ftp_5_0_6.nasl

版本: 1.10

类型: local

代理: windows

系列: FTP

发布时间: 2013/1/16

最近更新时间: 2020/10/16

依存关系: cerberus_ftp_installed.nasl

风险信息

CVSS 分数来源: CVE-2012-6339

VPR

风险因素: Low

分数: 3

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: AV:N/AC:M/Au:N/C:N/I:P/A:N

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:cerberusftp:ftp_server

必需的 KB 项: SMB/CerberusFTP/Installed

易利用性: No known exploits are available

补丁发布日期: 2012/12/11

漏洞发布日期: 2012/12/11

参考资料信息

CVE: CVE-2012-6339

BID: 56906

CWE: 20, 74, 79, 442, 629, 711, 712, 722, 725, 750, 751, 800, 801, 809, 811, 864, 900, 928, 931, 990