CH azonosító
CH-13698Angol cím
Sophos Web Appliance Input Validation Flaw in 'logs' Page Lets Remote Authenticated Users Execute Arbitrary Commands on the Target SystemFelfedezés dátuma
2016.11.07.Súlyosság
KözepesÖsszefoglaló
A Sophos Web Appliance sérülékenységét jelentették, amelyet kihasználva egy bejelentkezett felhasználó tetszőleges rendszerparancsot tud futtatni a non-root web szerver felhasználó nevében.
Leírás
A web interfész több paramétere (by, request_id, és txt_filter_domain) nem kerül megfelelő ellenőrzésre.
A sérülékenységet – speciálisan szerkesztett adatokkal – kihasználva tetszőleges shell parancsokat lehet futtatni a célrendszeren.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
execute codeHatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: securitytracker.com
Egyéb referencia: www.korelogic.com
Gyártói referencia: swa.sophos.com