ASP.NET Coreのセキュリティ更新プログラム(2018年1月)

high Nessus プラグイン ID 105796

概要

リモートのWindowsホストは、ASP.NET Coreランタイムの複数の脆弱性による影響を受けます。

説明

The remote Windows host has an installation of ASP.NET Core and .NET Core SDK with a version less than 2.1.4. Therefore, the host is affected by multiple vulnerabilities:

- An elevation of privilege vulnerability due to improper sanitization of web requests (CVE-2018-0784)

- A cross-site request forgery that could allow an attacker to change the recovery codes of a victims account. (CVE-2018-0785)

ソリューション

.NET Core SDKバージョン2.1.4以降に更新し、テンプレートで生成したASP.NET Core Webアプリケーションについては、ベンダーのアドバイザリを参照してください。

参考資料

https://github.com/aspnet/Announcements/issues/284

https://github.com/aspnet/Announcements/issues/285

http://www.nessus.org/u?af8d6135

http://www.nessus.org/u?efd30f91

プラグインの詳細

深刻度: High

ID: 105796

ファイル名: smb_nt_ms18_aspdot_net_214.nasl

バージョン: 1.10

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2018/1/13

更新日: 2022/4/7

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2018-0784

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:microsoft:asp.net_core

必要な KB アイテム: installed_sw/ASP .NET Core Windows, installed_sw/.NET Core SDK Windows

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2018/1/9

脆弱性公開日: 2018/1/9

参照情報

CVE: CVE-2018-0784, CVE-2018-0785

BID: 102377, 102379