Dell SupportAssist 多个漏洞 (DSA-2019-051)

high Nessus 插件 ID 137364

简介

远程 Windows 主机上的 Dell SupportAssist 受到多个漏洞的影响。

描述

据报告,远程 Windows 主机上安装的 Dell SupportAssist 客户端(版本低于 3.2.0.90)受到多个漏洞的影响:

- 版本低于 3.2.0.90 的 Dell SupportAssist 客户端中存在不当来源验证漏洞。
未经身份验证的远程攻击者可能利用此漏洞,尝试对受影响系统的用户发动 CSRF 攻击。(CVE-2019-3718)。

版本低于 3.2.0.90 的 Dell SupportAssist 客户端中存在远程代码执行漏洞。


- 版本低于 3.2.0.90 的 Dell SupportAssist 客户端中存在远程代码执行漏洞。
未经身份验证的攻击者(与容易受到影响的系统共享网络访问层)可诱骗受害者用户通过 SupportAssist 客户端从攻击者托管的站点下载并执行任意可执行文件,从而危害容易受到影响的系统。(CVE-2019-3719)。

解决方案

升级至 Dell SupportAssist 客户端 3.2.0.90 及更高版本。

另见

http://www.nessus.org/u?28b34214

插件详情

严重性: High

ID: 137364

文件名: dell_support_assist_DSA-2019-051.nasl

版本: 1.3

类型: local

代理: windows

系列: Windows

发布时间: 2020/6/12

最近更新时间: 2022/5/13

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.9

时间分数: 5.8

矢量: CVSS2#AV:A/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2019-3719

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2019-3718

漏洞信息

CPE: cpe:/a:dell:supportassist

必需的 KB 项: installed_sw/Dell SupportAssist

易利用性: No known exploits are available

补丁发布日期: 2019/4/18

漏洞发布日期: 2019/4/18

参考资料信息

CVE: CVE-2019-3718, CVE-2019-3719

BID: 108020