McAfee ePolicy Orchestrator 4.6.x 多种漏洞 (SB10042)

high Nessus 插件 ID 66319

简介

远程主机上的安全管理应用程序存在多种漏洞。

描述

根据其自我报告的版本,远程主机上运行的 McAfee ePolicy Orchestrator 版本存在以下漏洞:

- Agent-Handler 组件中存在一个不明 SQL 注入漏洞。未经认证的远程攻击者可利用此漏洞以根权限执行任意代码。(CVE-2013-0140)

- 文件上传进程中存在一个不明目录遍历漏洞。未经认证的远程攻击者可利用此漏洞上传任意文件。
(CVE-2013-0141)

解决方案

升级到 ePolicy Orchestrator 4.6.6 / 5.0 或更高版本。

另见

https://kc.mcafee.com/corporate/index?page=content&id=SB10042

插件详情

严重性: High

ID: 66319

文件名: mcafee_epo_sb10042.nasl

版本: 1.10

类型: remote

系列: CGI abuses

发布时间: 2013/5/4

最近更新时间: 2021/1/19

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.9

时间分数: 6.2

矢量: AV:A/AC:M/Au:N/C:C/I:C/A:C

时间矢量: E:POC/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:mcafee:epolicy_orchestrator

必需的 KB 项: www/epo_app_server

可利用: true

易利用性: Exploits are available

补丁发布日期: 2013/4/26

漏洞发布日期: 2013/4/26

参考资料信息

CVE: CVE-2013-0140, CVE-2013-0141

BID: 59500, 59505

CERT: 209131

EDB-ID: 33071

MCAFEE-SB: SB10042