CVE-2013-7108
中已发布
Nagios Core 3.5.1、4.0.2 及更早版本,以及 Icinga 1.8.5 之前版本、1.9 至 1.9.4 之前版本和 1.10 至 1.10.2 之前版本中存在多处差一(off-by-one)错误,允许远程认证用户通过向 cgi/ 目录下 (1) avail.c、(2) cmd.c、(3)...
- 已发布
- 2014年1月14日
- 已更新
- 2024年8月6日
- 分配 CNA
- mitre
- 观察到的证据
- 2013年12月16日
初级CVSS
5.5/ 10中
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:N/A:P59.5%
高 · 未来 30 天
- 百分位
- 99.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Nagios Core 3.5.1、4.0.2 及更早版本,以及 Icinga 1.8.5 之前版本、1.9 至 1.9.4 之前版本和 1.10 至 1.10.2 之前版本中存在多处差一(off-by-one)错误,允许远程认证用户通过向 cgi/ 目录下 (1) avail.c、(2) cmd.c、(3) config.c、(4) extinfo.c、(5) histogram.c、(6) notifications.c、(7) outages.c、(8) status.c、(9) statusmap.c、(10) summary.c 和 (11) trends.c 中 process_cgivars 函数的变量列表中的最后一个键值传入长字符串,从而获取进程内存中的敏感信息或造成拒绝服务(崩溃),该问题会触发基于堆的缓冲区过度读取。
来源
1DTAG Group Information Security · cgi · 2013年12月16日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。