Microsoft Team Foundation Server および Azure DevOps Server 2020 RCE

high Nessus プラグイン ID 171605

概要

Microsoft Team Foundation Server または Azure DevOps は、RCE の脆弱性の影響を受けます。

説明

Microsoft Team Foundation Server または Azure DevOps のインストールにセキュリティ更新プログラムがありません。したがって、リモートコード実行の脆弱性の影響を受けます。
注意:すべてのシステムでは、新しいリソースグループタスクを適用する手動プロセスが必要です。Nessus は現在、タスクの状態を検出できません。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Microsoft は、以下の更新プログラムをリリースしています。
- Azure DevOps Server 2020 Update 1.2 w/ パッチ 5 ベンダーのガイダンスを参照して、適用するバージョンとパッチを判断してください。

参考資料

http://www.nessus.org/u?8b57fc15

プラグインの詳細

深刻度: High

ID: 171605

ファイル名: team_foundation_server_2020_1_2.nasl

バージョン: 1.4

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2023/2/17

更新日: 2023/9/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 7.1

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:H/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-21553

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 7

ベクトル: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:microsoft:visual_studio_team_foundation_server, cpe:/o:microsoft:azure_devops_server

必要な KB アイテム: installed_sw/Microsoft Team Foundation Server

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2023/2/14

脆弱性公開日: 2023/2/14

参照情報

CVE: CVE-2023-21553

IAVA: 2023-A-0175-S