MS KB3119884:不適切に発行されたデジタル証明書のなりすまし可能な脆弱性

medium Nessus プラグイン ID 87313

概要

リモートの Windows ホストに、古くなった SSL 証明書のブラックリストがあります。

説明

リモートホストには、KB3119884、KB2677070(自動アップデーター),または KB2813430(手動アップデーター)を使用した最新の禁止された証明書更新がありません。KB2677070 がインストールされている場合、最新の自動更新をまだ取得していません。

注:このプラグインは、アップデーターが不許可になった CTL リストを実際に更新していることをチェックしますが、一覧されている KB がインストールされていることはチェックしません。Microsoft Cryptography API の SSL に依存するソフトウェアがリモートホストでアクティブに使用されないかぎり、KB2677070 自動アップデーターがトリガーされないため、このアプローチが取られています。このプラグインは、最新のdisallowedcert.sstファイルとdisallowedcertstl.cabファイルを証明書コンソールにインポートすることで、手動で解決できます。

ソリューション

撤回された証明書(KB2677070)用の Microsoft 自動アップデーターがインストールされ実行されていることを確認してください。または、手動アップデーターをインストールしてください(KB2813430)。

参考資料

http://www.nessus.org/u?556013c5

http://www.nessus.org/u?e096ea65

http://www.nessus.org/u?8ae31477

http://www.nessus.org/u?ae2600e6

プラグインの詳細

深刻度: Medium

ID: 87313

ファイル名: smb_kb3119884.nasl

バージョン: 1.17

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2015/12/10

更新日: 2022/2/28

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

CVSS スコアの根本的理由: Reported from vendor

CVSS v2

リスクファクター: Medium

基本値: 5.8

現状値: 4.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS スコアのソース: manual

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:microsoft:windows

必要な KB アイテム: SMB/Registry/Enumerated, SMB/WindowsVersion, SMB/ProductName

パッチ公開日: 2015/11/30

脆弱性公開日: 2015/11/30

参照情報

CERT: 870761, 925497

IAVA: 2015-A-0307-S

MSKB: 3119884