McAfee Email Gateway 多个漏洞 (SB10064)

high Nessus 插件 ID 73225

简介

远程主机受到多种 SQL 注入和命令执行漏洞的影响。

描述

远程主机正在运行受多种 SQL 注入和命令执行漏洞影响的 McAfee Email Gateway (MEG) 版本。

- 管理 Web 界面中存在多种 SQL 注入漏洞。经过身份验证的远程攻击者可能利用这些漏洞运行任意 SQL 命令。(CVE-2013-7092)

- 由于未审查用户对“TestFile”XML 元素的输入,管理 Web 界面中存在命令执行漏洞。经认证的远程攻击者可能利用此漏洞运行任意 Shell 命令。
(CVE-2013-7103)

- 由于未审查用户对“Command”和“Script”XML 属性的输入,管理 Web 界面中存在命令执行漏洞。经过身份验证的远程攻击者可能利用此漏洞运行任意 Shell 命令。(CVE-2013-7104)

解决方案

请安装供应商公告中提及的热修复。

另见

https://kc.mcafee.com/corporate/index?page=content&id=SB10064

https://seclists.org/fulldisclosure/2013/Dec/18

插件详情

严重性: High

ID: 73225

文件名: mcafee_email_gateway_SB10064.nasl

版本: 1.8

类型: local

系列: CGI abuses

发布时间: 2014/3/27

最近更新时间: 2021/1/19

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: AV:N/AC:L/Au:S/C:C/I:C/A:C

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:mcafee:email_gateway

必需的 KB 项: Host/McAfeeSMG/name, Host/McAfeeSMG/version, Host/McAfeeSMG/patches

易利用性: No known exploits are available

补丁发布日期: 2014/2/19

漏洞发布日期: 2013/12/3

参考资料信息

CVE: CVE-2013-7092, CVE-2013-7103, CVE-2013-7104

BID: 64150

MCAFEE-SB: SB10064