MS11-066:情報漏洩の可能性のある Microsoft Chart Control の脆弱性(2567943)

medium Nessus プラグイン ID 55796

概要

リモート Windows ホストには、情報漏洩が引き起こされる可能性がある ASP.NET コントロールがあります。

説明

リモート Windows ホストにインストールされているバージョンの Microsoft Chart Control には、情報漏洩の脆弱性が存在しています。これは、HTTP GET リクエストで含まれている URI における特殊文字の不適切な処理が原因です。

影響を受けるシステム上でホストされている Web アプリケーションが Microsoft Chart Control を使用する場合、認証されていないリモートの攻撃者がこの脆弱性を利用して、Web サイトディレクトリ内またはディレクトリ下のファイルのコンテンツを読み取る可能性があります。これにより、特に、アプリケーションの web.config などの場合、セカンダリ攻撃で使用される可能性のある機密情報漏洩が発生することがあります。

ソリューション

Microsoft は、.NET Framework 4.0 の一連のパッチをリリースし、Microsoft .NET Framework 3.5 サービスパック 1 の Chart Contrtol をリリースしています。

参考資料

https://docs.microsoft.com/en-us/security-updates/SecurityBulletins/2011/ms11-066

プラグインの詳細

深刻度: Medium

ID: 55796

ファイル名: smb_nt_ms11-066.nasl

バージョン: 1.16

タイプ: local

エージェント: windows

公開日: 2011/8/9

更新日: 2018/11/15

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.4

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

脆弱性情報

CPE: cpe:/a:microsoft:.net_framework, cpe:/o:microsoft:windows

必要な KB アイテム: SMB/MS_Bulletin_Checks/Possible

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2011/8/9

脆弱性公開日: 2011/8/9

参照情報

CVE: CVE-2011-1977

BID: 48985

IAVB: 2011-B-0100

MSFT: MS11-066

MSKB: 2487367, 2500170