CVE-2002-0419
تسمح تسريبات المعلومات في IIS من الإصدار 4 حتى 5.1 للمهاجمين عن بُعد بالحصول على معلومات يحتمل أن تكون حساسة، أو بتسهيل شن هجمات القوة الغاشمة (brute force)،...
- تم النشر
- 11/06/2002
- محدث
- 08/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/03/2002
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح تسريبات المعلومات في IIS من الإصدار 4 حتى 5.1 للمهاجمين عن بُعد بالحصول على معلومات يحتمل أن تكون حساسة، أو بتسهيل شن هجمات القوة الغاشمة (brute force)، عبر استجابات الخادم حيث (2) في بعض الإعدادات، يُقدَّم عنوان IP الخاص بالخادم باعتباره realm لمصادقة Basic، مما قد يكشف عناوين IP الحقيقية التي كانت مخفية بواسطة NAT، أو (3) عند استخدام مصادقة NTLM، يُكشَف اسم NetBIOS الخاص بالخادم ومجال Windows NT التابع له في الاستجابة لطلب Authorization. ملاحظة: كان هذا الإدخال يحتوي في الأصل على متجه (1) يكشف فيه الخادم ما إذا كان يدعم مصادقة Basic أو NTLM عبر رسائل الخطأ 401 Access Denied. وقد رفضت CVE هذا المتجه؛ فهو ليس ثغرة أمنية لأن المعلومات متاحة بالفعل من خلال الاستخدام المشروع، إذ لا يمكن أن تتم المصادقة دون تحديد مخطط (scheme) مدعوم من كلٍّ من العميل والخادم.
المصادر
1David Litchfield · windows · 05/03/2002
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.