MS KB2401593:Microsoft Outlook Web アクセス(OWA)の CSRF

medium Nessus プラグイン ID 49274

Language:

概要

リモート Web サーバーは、クロスサイトリクエスト偽造の問題の影響を受けます。

説明

リモートホストは、Exchange Server 用の Outlook Web Access(OWA)のバージョンを実行しており、クロスサイトリクエスト偽造の脆弱性の影響を受けます。認証済みのユーザーを騙して、特別に細工された Web ページヘのリンクをクリックさせることで、認証されたユーザーに代わって、攻撃者が認証されない動作を実行できる可能性があります。

ソリューション

Microsoft Exchange Server 2007 Service Pack 3 / Exchange Server 2010 以降にアップグレードしてください。

参考資料

https://sites.google.com/site/tentacoloviola/pwning-corporate-webmails

https://docs.microsoft.com/en-us/security-updates/SecurityAdvisories/2010/2401593

プラグインの詳細

深刻度: Medium

ID: 49274

ファイル名: smb_kb2401593.nasl

バージョン: 1.10

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2010/9/17

更新日: 2018/11/15

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/o:microsoft:windows, cpe:/a:microsoft:outlook_web_access

必要な KB アイテム: SMB/Registry/Enumerated, SMB/Exchange/Version

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2010/6/20

脆弱性公開日: 2010/7/8

参照情報

CVE: CVE-2010-3213

BID: 41462

MSKB: 2401593

Secunia: 41421