Microsoft Endpoint Configuration Manager (CVE-2025-59501)

medium Nessus 插件 ID 271811

简介

远程主机上安装的系统管理应用程序受到特权提升漏洞的影响。

描述

远程主机上安装的 Microsoft Endpoint Configuration Manager 应用程序缺少供应商公告中记录的安全热修复。因此,该工具受到权限提升漏洞的影响。攻击者可通过修改有效 Microsoft Entra ID 帐户的用户主体名称 (UPN) 或创建新帐户来利用此漏洞,以使用未与 Entra ID 同步的相同 UPN 来冒充 Active Directory 用户。若成功利用此漏洞,攻击者便可在未经授权的情况下取得 Microsoft Configuration Manager 及其托管客户端的管理控制权。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据供应商应用安全补丁。

另见

http://www.nessus.org/u?ee019e29

插件详情

严重性: Medium

ID: 271811

文件名: smb_nt_ms25_oct_endpoint_configuration_manager_CVE-2025-59501.nasl

版本: 1.2

类型: local

代理: windows

发布时间: 2025/10/28

最近更新时间: 2025/11/18

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:A/AC:H/Au:S/C:C/I:N/A:N

CVSS 分数来源: CVE-2025-59501

CVSS v3

风险因素: Medium

基本分数: 4.8

矢量: CVSS:3.0/AV:A/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

漏洞信息

CPE: cpe:/a:microsoft:endpoint_configuration_manager, x-cpe:/a:microsoft:configuration_manager

补丁发布日期: 2025/10/24

漏洞发布日期: 2025/10/24

参考资料信息

CVE: CVE-2025-59501

CWE: 290

IAVA: 2025-A-0767-S

MSFT: MS25-32851084, MS25-35360093

MSKB: 32851084, 35360093