Ausnahme gefangen: SSL certificate problem: certificate is not yet valid ๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 WrFreeFormText.asp UniqueID/Find Device SQL Injection

๐Ÿ  Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeitrรคge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden รœberblick รผber die wichtigsten Aspekte der IT-Sicherheit in einer sich stรคndig verรคndernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch รผbersetzen, erst Englisch auswรคhlen dann wieder Deutsch!

Google Android Playstore Download Button fรผr Team IT Security



๐Ÿ“š Ipswitch Whatsup Gold bis 16.3 WrFreeFormText.asp UniqueID/Find Device SQL Injection


๐Ÿ’ก Newskategorie: Sicherheitslรผcken
๐Ÿ”— Quelle: scip.ch

Allgemein

scipID: 79906
Betroffen: Ipswitch Whatsup Gold bis 16.3
Veröffentlicht: 27.12.2015
Risiko: kritisch

Erstellt: 28.12.2015
Eintrag: 66.8% komplett

Beschreibung

In Ipswitch Whatsup Gold bis 16.3 wurde eine kritische Schwachstelle gefunden. Das betrifft eine unbekannte Funktion der Datei WrFreeFormText.asp. Mit der Manipulation des Arguments UniqueID/Find Device mit einer unbekannten Eingabe kann eine SQL Injection-Schwachstelle ausgenutzt werden. Dies wirkt sich aus auf Vertraulichkeit, Integrität und Verfügbarkeit. CVE fasst zusammen:

Multiple SQL injection vulnerabilities in IPSwitch WhatsUp Gold before 16.4 allow remote attackers to execute arbitrary SQL commands via (1) the UniqueID (aka sUniqueID) parameter to WrFreeFormText.asp in the Reports component or (2) the Find Device parameter.

Die Schwachstelle wurde am 27.12.2015 an die Öffentlichkeit getragen. Eine eindeutige Identifikation der Schwachstelle wird mit CVE-2015-6004 vorgenommen. Die Umsetzung des Angriffs kann dabei über das Netzwerk erfolgen. Technische Details sind bekannt, ein verfügbarer Exploit hingegen nicht.

Ein Upgrade auf die Version 16.4 vermag dieses Problem zu beheben.

CVSS

Base Score: 6.0 (CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P) [?]
Temp Score: 5.2 (CVSS2#E:ND/RL:OF/RC:ND) [?]

CPE

Exploiting

Klasse: SQL Injection
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $2k-$5k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden

Upgrade: Whatsup Gold 16.4

Timeline

27.12.2015 | Advisory veröffentlicht
28.12.2015 | VulDB Eintrag erstellt
28.12.2015 | VulDB Eintrag aktualisiert

Quellen

CVE: CVE-2015-6004 (mitre.org) (nvd.nist.org) (cvedetails.com)

...













๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 WrFreeFormText.asp UniqueID/Find Device SQL Injection


๐Ÿ“ˆ 144.75 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 WrFreeFormText.asp UniqueID/Find Device SQL Injection


๐Ÿ“ˆ 144.75 Punkte

๐Ÿ“Œ CVE-2015-6004 | Ipswitch Whatsup Gold up to 16.3 WrFreeFormText.asp UniqueID/Find Device sql injection (BID-79506 / EDB-39231)


๐Ÿ“ˆ 141.33 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold 16.4.1 WrFreeFormText.asp sUniqueID SQL Injection


๐Ÿ“ˆ 95.32 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold 16.4.1 WrFreeFormText.asp sUniqueID SQL Injection


๐Ÿ“ˆ 95.32 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 17.1.0 Legacy ASP Page SQL Injection


๐Ÿ“ˆ 68.01 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold up to 17.1.0 Legacy ASP Page sql injection


๐Ÿ“ˆ 64.58 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 SOAP Request Handler DroneDeleteOldMeasurements SQL Injection


๐Ÿ“ˆ 57.47 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 SOAP Request Handler DroneDeleteOldMeasurements SQL Injection


๐Ÿ“ˆ 57.47 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold up to 17.x SNMP MIB File DlgSelectMibFile.asp privilege escalation


๐Ÿ“ˆ 57.1 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional 2005 nmconsole/login.asp sql injection


๐Ÿ“ˆ 55.21 Punkte

๐Ÿ“Œ CVE-2015-8261 | Ipswitch Whatsup Gold up to 16.3 SOAP Request DroneDeleteOldMeasurements sql injection (BID-80021 / EDB-39231)


๐Ÿ“ˆ 54.04 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 Cross Site Scripting [CVE-2015-6005]


๐Ÿ“ˆ 50 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 16.3 Cross Site Scripting [CVE-2015-6005]


๐Ÿ“ˆ 50 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold bis 17.1.0 TFTP Server erweiterte Rechte


๐Ÿ“ˆ 50 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional ToolResults.asp sHostname cross site scripting


๐Ÿ“ˆ 47.74 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional ToolResults.asp sHostname cross site scripting


๐Ÿ“ˆ 47.74 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional DeviceSelection.asp cross site scripting


๐Ÿ“ˆ 47.74 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Gold 15.02 cross site scripting [CVE-2012-4344]


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold 8.03 HTTP Daemon prn.htm denial of service


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold up to 8.2 maincfgret.cgi instancename memory corruption


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold up to 17.1.0 TFTP Server privilege escalation


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ Ipswitch Whatsup Gold up to 17.x NmAPI.exe Server-Side Request Forgery


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ CVE-2015-6005 | Ipswitch Whatsup Gold up to 16.3 cross site scripting (BID-79506 / EDB-39231)


๐Ÿ“ˆ 46.57 Punkte

๐Ÿ“Œ Broadboard Instant ASP Message Board reg2.asp Search search.asp txtUserEmail sql injection


๐Ÿ“ˆ 39.08 Punkte

๐Ÿ“Œ CVE-2023-6365 | Progress WhatsUp Gold up to 2022.1 Device Group cross site scripting


๐Ÿ“ˆ 38.04 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Small Business 2004 directory traversal [CVE-2005-1939]


๐Ÿ“ˆ 37.2 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional 2006 spoofing [CVE-2006-2531]


๐Ÿ“ˆ 37.2 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional 2006 Console cross site scripting


๐Ÿ“ˆ 37.2 Punkte

๐Ÿ“Œ Ipswitch WhatsUp Professional 2006 Error Message cross site scripting


๐Ÿ“ˆ 37.2 Punkte

๐Ÿ“Œ Ipswitch Ipswitch Collaboration Suite prior imapd32.exe) imapd32.exe memory corruption


๐Ÿ“ˆ 32.25 Punkte

๐Ÿ“Œ Ipswitch Ipswitch Collaboration Suite prior imap4d32.exe) IMAP Daemon imap4d32.exe memory corruption


๐Ÿ“ˆ 32.25 Punkte

๐Ÿ“Œ Ipswitch Ipswitch Collaboration Suite up to 8.19 Crash denial of service


๐Ÿ“ˆ 32.25 Punkte

๐Ÿ“Œ Ipswitch Ipswitch Collaboration Suite up to 8.19 SMTP Service memory corruption


๐Ÿ“ˆ 32.25 Punkte

๐Ÿ“Œ Ipswitch Ipswitch Collaboration Suite up to 2006.02 IMAP Daemon memory corruption


๐Ÿ“ˆ 32.25 Punkte

matomo