MantisBT 1.2.12 - 1.2.14 多种漏洞

medium Nessus 插件 ID 66392

简介

远程 Web 服务器包含受到多种漏洞影响的 PHP 应用程序。

描述

根据其版本号,远程 Web 服务器上托管的 MantisBT 受到多种漏洞的影响:

- 当在“查看问题”页面上执行搜索查询时,“filter_api.php”脚本中存在一个缺陷。
结合筛选条件可能导致拒绝服务。(CVE-2013-1883)

- 由于即使在不允许的情况下也将显示关闭按钮,存在一个缺陷。这可允许远程攻击者在没有足够权限的情况下更改票证状态。(CVE-2013-1930)

- 由于“version”参数未正确审查输入,在“manage_proj_ver_delete.php”中存在一个跨站脚本漏洞。据报告,此缺陷影响 Mantis 1.2.14。
(CVE-2013-1931)

解决方案

升级到 1.2.15 或更高版本。

另见

https://mantisbt.org/blog/archives/mantisbt/249

https://mantisbt.org/bugs/view.php?id=15453

https://mantisbt.org/bugs/view.php?id=15511

https://mantisbt.org/bugs/view.php?id=15573

插件详情

严重性: Medium

ID: 66392

文件名: mantis_1_2_15.nasl

版本: 1.13

类型: remote

系列: CGI abuses

发布时间: 2013/5/13

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2013-1931

CVSS v3

风险因素: Medium

基本分数: 6.1

时间分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:mantisbt:mantisbt

必需的 KB 项: Settings/ParanoidReport, installed_sw/MantisBT

易利用性: No known exploits are available

补丁发布日期: 2013/4/14

漏洞发布日期: 2013/1/31

参考资料信息

CVE: CVE-2013-1883, CVE-2013-1930, CVE-2013-1931

BID: 58626, 58889, 58890

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990