FreeBSD:typo3 -- 在 Extbase 中缺少访问检查 (3caf4e6c-4cef-11e6-a15f-00248c0c745d)

high Nessus 插件 ID 92448

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

TYPO3 报告:

Extbase 请求处理无法对请求的控制器/操作组合实现适当的访问检查,进而让攻击者可能通过特别构建的请求执行任意 Extbase 操作。若要成功利用此漏洞,攻击者必须拥有 TYPO3 安装中至少一个 Extbase 插件或模块操作的访问权限。缺少访问检查不可避免地导致信息泄露或远程代码执行,具体取决于攻击者能够执行的操作。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?68427b25

https://get.typo3.org/release-notes/7.x/TYPO3_CMS_7.6.8

https://get.typo3.org/release-notes/6.x/TYPO3_CMS_6.2.24

http://www.nessus.org/u?8313ec5a

插件详情

严重性: High

ID: 92448

文件名: freebsd_pkg_3caf4e6c4cef11e6a15f00248c0c745d.nasl

版本: 2.6

类型: local

发布时间: 2016/7/20

最近更新时间: 2021/1/4

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:typo3, p-cpe:/a:freebsd:freebsd:typo3-lts, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2016/7/18

漏洞发布日期: 2016/5/24

参考资料信息

CVE: CVE-2016-5091