Microsoft Endpoint Configuration Manager (CVE-2025-59501)

medium Nessus 插件 ID 271811

简介

远程主机上安装的系统管理应用程序受到权限提升漏洞的影响。

描述

远程主机上安装的 Microsoft Endpoint Configuration Manager 应用程序缺少供应商公告中所述的安全热修复。因此,该工具受到权限提升漏洞的影响。攻击者可通过修改有效 Microsoft Entra ID 帐户的用户主体名称 (UPN) 来利用此漏洞或创建新帐户以使用未同步到 Entra ID 的相同 UPN 冒充 Active Directory 用户。成功利用此漏洞可允许攻击者获取对 Microsoft Configuration Manager 及其托管的客户端未经授权的管理控制权。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请根据供应商的说明应用安全修补程序。

另见

http://www.nessus.org/u?ee019e29

插件详情

严重性: Medium

ID: 271811

文件名: smb_nt_ms25_oct_endpoint_configuration_manager_CVE-2025-59501.nasl

版本: 1.1

类型: local

代理: windows

发布时间: 2025/10/28

最近更新时间: 2025/10/28

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:A/AC:H/Au:S/C:C/I:N/A:N

CVSS 分数来源: CVE-2025-59501

CVSS v3

风险因素: Medium

基本分数: 4.8

矢量: CVSS:3.0/AV:A/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

漏洞信息

CPE: cpe:/a:microsoft:endpoint_configuration_manager, x-cpe:/a:microsoft:configuration_manager

补丁发布日期: 2025/10/24

漏洞发布日期: 2025/10/24

参考资料信息

CVE: CVE-2025-59501

CWE: 290

IAVA: 2025-A-0767

MSFT: MS25-32851084, MS25-35360093

MSKB: 32851084, 35360093