MS09-031: Microsoft ISA Server 2006 中的漏洞可导致权限提升 (970953)

high Nessus 插件 ID 39794

简介

远程主机包含受权限提升漏洞影响的应用程序。

描述

远程主机上安装的 Microsoft Internet Security and Acceleration (ISA) Server 2006 版可能允许知道管理员帐户用户名的未经身份验证的攻击者在此类用户的上下文中访问已发布资源,而无需向 ISA Server 进行身份验证。

请注意,如果要成功利用此问题,则需要使用 Kerberos 约束委派对 ISA 进行 Radius 一次性密码 (OTP) 身份验证和身份验证委派配置。

解决方案

Microsoft 已发布一系列用于 ISA Server 2006 的修补程序。

另见

https://www.nessus.org/u?126e8f1c

插件详情

严重性: High

ID: 39794

文件名: smb_nt_ms09-031.nasl

版本: 1.23

类型: local

代理: windows

发布时间: 2009/7/14

最近更新时间: 2020/8/5

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2009-1135

漏洞信息

CPE: cpe:/a:microsoft:isa_server

必需的 KB 项: SMB/MS_Bulletin_Checks/Possible

易利用性: No known exploits are available

补丁发布日期: 2009/7/14

漏洞发布日期: 2009/7/14

参考资料信息

CVE: CVE-2009-1135

BID: 35631

CWE: 264

IAVB: 2009-B-0031-S

MSFT: MS09-031

MSKB: 971143