SeaWell Networks Spectrum の複数脆弱性 EID-ID: 39266 CVE: - CVE-2015-8284 - CVE-2015-8283 - CVE-2015-8282 著者: Karn Ganeshen タイプ: WEBAPPS プラットフォーム: PHP 日付: 2016-01-18 対象アプリ: SeaWell Networks Spectrum 脆弱性の詳細: CWE-255: 資格情報の管理 (CVE-2015-8282): - 脆弱なデフォルトのログイン資格情報 - admin/admin CWE-22: 制限ディレクトリへのパス名の不適切な制限(パストラバーサル)(CVE-2015-8283): - モジュールでは、無制限のファイルパスを入力として受け付けることが可能であり、非管理者ユーザーがシステム上の任意のファイルを読み取ることができます。 - PoC: - CWE-285: 不適切な権限チェック (CVE-2015-8284): - アプリケーションには権限チェックの制御が欠けており、非管理者ユーザーが管理機能を実行できます。 - PoC: - 新規ユーザーの追加: 非管理者権限で管理者レベルのユーザーを作成。 - ユーザーの削除、既存ユーザー(管理者を含む)の変更、管理者パスワードの変更の操作例 URL。 影響を受けるバージョン: Spectrum SDC 02.05.00, Build 02.05.00.0016 アドバイザリ/ソース: リンク 上記は、スクリーンショットから取得した脆弱性の重要情報、複数のCVE番号、脆弱性のタイプ、影響を受けるバージョン、および利用方法の例などを簡潔にまとめたものです。