2X Client TuxClientSystem ActiveX InstallClient() メソッドの任意の MSI パッケージのインストール

high Nessus プラグイン ID 58321

概要

リモート Windows ホスト上の ActiveX コントロールにより、任意のプログラムがインストールされる可能性があります。

説明

リモート Windows ホストにインストールされている、2X クライアントの一部である TuxClientSystem ActiveX コントロールのバージョンは、10.1 ビルド 1239 より前です。これにより、報告によれば、「InstallClient()」メソッドは、MSI パッケージへの URL を受け入れ、明示的なユーザーの承認なしのアプリケーションのインストールを可能にします。

攻撃者が、影響を受けるシステム上の管理者を騙して、悪意のある HTML ドキュメントを閲覧させることができる場合、攻撃者がこの問題を利用して、システム上で任意のアプリケーションをインストールする可能性があります。

ソリューション

この脆弱性に対処することが報告されている 2X クライアント 10.1 ビルド 1239 にアップグレードしてください。

プラグインの詳細

深刻度: High

ID: 58321

ファイル名: 2x_tuxclientsystem_activex_installclient.nasl

バージョン: 1.6

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2012/3/12

更新日: 2018/8/8

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 7.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

必要な KB アイテム: SMB/Registry/Enumerated

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2012/3/1

脆弱性公開日: 2012/3/8

参照情報

BID: 52359

Secunia: 47661