MS13-090:ActiveX の Kill Bit の累積的なセキュリティ更新(2900986)

high Nessus プラグイン ID 70848

概要

選択した ActiveX コントロールを無効にする更新プログラムが、リモート Windows ホストにありません。

説明

kill ビットを設定して、Microsoft の InformationCardSigninHelper Class ActiveX コントロールが Internet Explorer でインスタンスを作成できないようにするセキュリティ更新が、リモートの Windows ホストにありません。このコントロールには脆弱性があるため、ユーザーが騙されて、Internet Explorer を使用して悪意のある Web ページを閲覧させられる可能性がある場合、これが悪用されて、任意のコードをリモートで実行することができます。これは、標的を定めた限定的な攻撃により、現在悪用されているところです。

ソリューション

Microsoft は、Windows XP、2003、Vista、2008、7、2008 R2、8、2012、8.1、2012 R2、RT、および RT 8.1 向けの一連のパッチをリリースしました

参考資料

http://www.nessus.org/u?6251e6e3

https://docs.microsoft.com/en-us/security-updates/SecurityBulletins/2013/ms13-090

プラグインの詳細

深刻度: High

ID: 70848

ファイル名: smb_nt_ms13-090.nasl

バージョン: 1.16

タイプ: local

エージェント: windows

公開日: 2013/11/13

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.2

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 8.1

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/o:microsoft:windows

必要な KB アイテム: SMB/MS_Bulletin_Checks/Possible

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2013/11/12

脆弱性公開日: 2013/11/8

エクスプロイト可能

CANVAS (CANVAS)

Core Impact

Metasploit (MS13-090 CardSpaceClaimCollection ActiveX Integer Underflow)

参照情報

CVE: CVE-2013-3918

BID: 63631

IAVA: 2013-A-0213

MSFT: MS13-090

MSKB: 2900986