F5 Networks BIG-IP:Apache HTTP 服务器漏洞 (SOL17201)

medium Nessus 插件 ID 85708

简介

远程设备缺少供应商提供的安全修补程序。

描述

2.2.x 系列中的 Apache HTTP Server 2.2.6 和较早版本、2.0.x 系列中的 Apache HTTP Server 2.0.61 和较早版本以及 1.3.x 系列中的 Apache HTTP Server 1.3.39 和较早版本中 mod_negotiation 模块中的跨站脚本 (XSS) 漏洞允许经过认证的远程用户通过上传名称中包含 XSS 序列和文件扩展名的文件来注入任意 Web 脚本或 HTML,这导致在对该文件的请求中忽略扩展名时 (1)“406 Not Acceptable”或 (2)“300 Multiple Choices”HTTP 响应内的注入。

解决方案

升级到 F5 解决方案 SOL17201 中列出的无漏洞版本之一。

另见

https://support.f5.com/csp/article/K17201

插件详情

严重性: Medium

ID: 85708

文件名: f5_bigip_SOL17201.nasl

版本: 2.6

类型: local

发布时间: 2015/9/1

最近更新时间: 2021/3/10

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:f5:big-ip_access_policy_manager, cpe:/a:f5:big-ip_advanced_firewall_manager, cpe:/a:f5:big-ip_application_acceleration_manager, cpe:/a:f5:big-ip_application_security_manager, cpe:/a:f5:big-ip_application_visibility_and_reporting, cpe:/a:f5:big-ip_global_traffic_manager, cpe:/a:f5:big-ip_link_controller, cpe:/a:f5:big-ip_local_traffic_manager, cpe:/a:f5:big-ip_policy_enforcement_manager, cpe:/a:f5:big-ip_wan_optimization_manager, cpe:/a:f5:big-ip_webaccelerator, cpe:/h:f5:big-ip, cpe:/h:f5:big-ip_protocol_security_manager

必需的 KB 项: Host/local_checks_enabled, Host/BIG-IP/hotfix, Host/BIG-IP/modules, Host/BIG-IP/version, Settings/ParanoidReport

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/8/31

漏洞发布日期: 2008/1/25

参考资料信息

CVE: CVE-2008-0455

BID: 27409

CWE: 79