Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2019-00900
- Vendor: 遠東集團
- Title: 遠東集團VPN存有非授權任意文件讀取漏洞
- Introduction: 非授權任意文件讀取漏洞
處理狀態
目前狀態
公開
Last Update : 2019/09/15
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2019/08/26 22:47:09 : 新提交 (由 phantom 更新此狀態)
- 2019/08/28 17:59:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/08/29 14:04:29 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/08/29 14:04:29 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/08/29 14:04:29 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/09/05 01:25:59 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/09/05 01:25:59 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/09/10 18:52:27 : 複測申請中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2019/09/11 09:56:05 : 確認已修補 (由 phantom 更新此狀態)
- 2019/09/15 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2019-00900
- 通報者:phantom (phantom)
- 風險:嚴重
- 類型:任意檔案下載 (Arbitrary File Download)
參考資料
攻擊者可經由該漏洞取得後端系統中的任意資料(包含主機之敏感檔案)。
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
OWASP Top 10 - 2013 A4 - Insecure Direct Object References
https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
OWASP - Path Traversal 及防禦方式
https://www.owasp.org/index.php/Path_Traversal
CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
https://cwe.mitre.org/data/definitions/22.html
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
OWASP Top 10 - 2013 A4 - Insecure Direct Object References
https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
OWASP - Path Traversal 及防禦方式
https://www.owasp.org/index.php/Path_Traversal
CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
https://cwe.mitre.org/data/definitions/22.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
IP Hostnames Organization ISP
220.228.56.178 payment.ecome.com.tw New Century InfoComm Tech Co. New Centry InfoComm Tech. Co. 遠東集團遠端安全存取入口網站
220.228.56.178 payment.ecome.com.tw New Century InfoComm Tech Co. New Centry InfoComm Tech. Co. 遠東集團遠端安全存取入口網站
敘述
遠東集團Pulse Secure SSL VPN存有CVE-2019-11510漏洞,該漏洞允許駭客發送惡意HTTP請求以及精心設計的統一資源標識符(URI),並訪問設備上的任何文件,取得設備的機密文件,如/etc/passwd /etc/hosts等,CVSS v3.0高達8.8分(滿分:10分),建議相關單位盡快修補漏洞,避免遭駭客入侵。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。