Aruba Networks ClearPass SQL注入漏洞(CVE-2014-4013)

summertie 2014-07-18

发布日期:2014-07-15
更新日期:2014-07-18

受影响系统:
Aruba Networks Networks ClearPass 5.0.1-6.3
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 68695
 CVE(CAN) ID: CVE-2014-4013
 
Aruba Networks ClearPass是Wi-Fi网络和有线网络访问接入方案。
 
Aruba Networks ClearPass 5.0.1-6.3版本的Policy Manager组件没有有效过滤某些输入,在实现上存在SQL注入漏洞,这可使经过身份验证的远程用户通过在SQL查询内注入任意SQL代码,利用此漏洞执行任意SQL命令。
 
<*来源:Nate Roberts
 
  链接:http://secunia.com/advisories/58936
 *>

建议:
--------------------------------------------------------------------------------
厂商补丁:
 
Aruba Networks
 --------------
 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
 
http://www.arubanetworks.com/products/clearpass/guest/
 http://www.arubanetworks.com/support/alerts/aid-07032014.txt