用户希望我总结网页截图中的漏洞信息。 1. 漏洞概述 (Vulnerability Overview): 标题: Endian Firewall /cgi-bin/logs clamav.cgi DATE Perl Command Injection 描述: Endian Firewall version 3.2.35 or prior allows authenticated users to execute arbitrary OS commands via the DATE parameter to /cgi-bin/logs/clamav.cgi. However, the DATE parameter value is used to construct a Perl hash and is passed to a Perl open() call, which allows command injection due to an incomplete regular expression validation. 中文翻译: Endian Firewall 3.2.35 及更早版本允许认证用户通过 /cgi-bin/logs/clamav.cgi 的 DATE 参数执行任意操作系统命令。然而,DATE 参数值被用于构建 Perl 哈希并传递给 Perl open() 调用,由于正则表达式验证不完整,导致命令注入。 2. 影响范围 (Impact/Scope): 受影响产品: Endian Firewall 受影响版本: version 3.2.35 or prior (3.2.35 及更早版本) 漏洞类型: Command Injection (命令注入) 漏洞编号: CVE-2014-3676 发布日期: 4/22/2016 (这是 VulnCheck 的发布日期,不是漏洞本身的 CVE 发布日期,但截图里显示的是这个) 来源: National Vulnerability Database (NVD) 3. 修复方案 (Remediation): 截图中的 "Remediation" 部分显示 "Not Available" (不可用)。这意味着截图本身没有提供具体的补丁或修复建议。 4. POC/Exploit: 截图中的 "Exploit" 部分显示 "Not Available" (不可用)。没有提供具体的利用代码。 5. 其他信息: 评分: 4/22/2016 (看起来像是发布日期,不是 CVSS 分数,虽然旁边有个分数条,但没显示具体数字,只看到 "4/22/2016" 在日期栏,分数栏是空的或者被截断了,仔细看 "Score" 下面没有数字,只有日期 "4/22/2016"。等等,再仔细看,"Score" 下面没有数字,只有 "4/22/2016" 在 "Date" 下面。哦,不对,"Score" 下面是空的,"Date" 下面是 "4/22/2016"。 等等,重新看截图。 "Score" 下面没有数字。 "Date" 下面是 "4/22/2016"。 "CVE-2014-3676" 是链接。 "CVSS:6.5/NVD:N/A/NVD:NVD:NVD:NVD:NVD:NVD:NVD:NVD" 这一行看起来像是 CVSS 向量字符串,分数是 6.5。 6. 整合信息: 漏洞名称: Endian Firewall /cgi-bin/logs clamav.cgi DATE Perl Command Injection CVE ID: CVE-2014-3676 CVSS 分数: 6.5 描述: Endian Firewall 3.2.35 及更早版本允许认证用户通过 /cgi-bin/logs/clamav.cgi 的 DATE 参数执行任意操作系统命令。由于正则表达式验证不完整,DATE 参数值被用于构建 Perl 哈希并传递给 Perl open() 调用,从而导致命令注入。 修复方案: 页面显示 "Not Available"。 POC: 页面显示 "Not Available"。 7. 最终格式化: 按照用户要求的 Markdown 格式输出。 漏洞总结 漏洞概述 漏洞名称: Endian Firewall /cgi-bin/logs clamav.cgi DATE Perl Command Injection CVE 编号: CVE-2014-3676 CVSS 评分: 6.5 描述: Endian Firewall 3.2.35 及更早版本允许认证用户通过 的 参数执行任意操作系统命令。由于正则表达式验证不完整, 参数值被用于构建 Perl 哈希并传递给 Perl 调用,从而导致命令注入。 影响范围 受影响产品: Endian Firewall 受影响版本: version 3.2.35 or prior (3.2.35 及更早版本) 漏洞类型: 命令注入 (Command Injection) 修复方案 页面显示修复方案为 Not Available (不可用)。 POC/利用代码 页面显示利用代码为 Not Available (不可用)。