FixVibe
Covered by FixVibehigh

افشای اطلاعات پیکربندی آپاچی ZoneMinder (CVE-2016-10140)

ZoneMinder نسخه 1.29 و 1.30 تحت تأثیر پیکربندی نادرست سرور HTTP Apache قرار گرفته است. این نقص به مهاجمان از راه دور و احراز هویت نشده اجازه می دهد تا دایرکتوری ریشه وب را مرور کنند، که به طور بالقوه منجر به افشای اطلاعات حساس و دور زدن احراز هویت می شود.

CVE-2016-10140CWE-200

تاثیر

یک مهاجم از راه دور و احراز هویت نشده می تواند دایرکتوری ها را در ریشه وب یک نصب ZoneMinder [S1] مرور کند. این قرار گرفتن امکان افشای اطلاعات حساس سیستم را فراهم می‌کند و می‌تواند منجر به یک دور زدن احراز هویت کامل شود و به رابط مدیریت برنامه [S1] دسترسی غیرمجاز بدهد.

علت اصلی

این آسیب‌پذیری ناشی از پیکربندی Apache HTTP سرور ناقص همراه با ZoneMinder نسخه‌های 1.29 و 1.30 [S1] است. این پیکربندی فهرست‌سازی فهرست را محدود نمی‌کند، که منجر به ارائه فهرست‌های فهرست دایرکتوری توسط وب سرور به کاربران [S1] نمی‌شود.

اصلاح

برای رسیدگی به این مشکل، مدیران باید ZoneMinder را به نسخه‌ای به‌روزرسانی کنند که شامل یک پیکربندی وب سرور تصحیح شده [S1] باشد. اگر ارتقاء فوری امکان‌پذیر نباشد، فایل‌های پیکربندی آپاچی مرتبط با نصب ZoneMinder باید به‌صورت دستی سخت‌تر شوند تا فهرست‌بندی دایرکتوری غیرفعال شود و کنترل‌های دسترسی دقیق در ریشه وب [S1] اعمال شود.

تحقیق تشخیص

تحقیقات در مورد این آسیب پذیری نشان می دهد که تشخیص شامل شناسایی نمونه های ZoneMinder و تلاش برای دسترسی به ریشه وب یا زیر شاخه های شناخته شده بدون احراز هویت [S1] است. حالت آسیب پذیر معمولاً با وجود الگوهای فهرست فهرست راهنماهای استاندارد، مانند رشته "Index of /" در بدنه پاسخ HTTP زمانی که هیچ جلسه معتبری وجود ندارد [S1] نشان داده می شود.