CVE-2017-6339
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 قبل CP 1746 يُسيء إدارة بعض بيانات المفاتيح والشهادات. وفقًا لوثائق IWSVA، يعمل IWSVA...
- تم النشر
- 05/04/2017
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 12/01/2017
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 قبل CP 1746 يُسيء إدارة بعض بيانات المفاتيح والشهادات. وفقًا لوثائق IWSVA، يعمل IWSVA افتراضيًا كسلطة تصديق (CA) خاصة ويُنشئ ديناميكيًا شهادات رقمية تُرسل إلى متصفحات العملاء لإتمام مرور آمن لاتصالات HTTPS. كما يسمح للمسؤولين برفع شهاداتهم الخاصة الموقَّعة من سلطة تصديق جذرية (root CA). يمكن لمهاجم يتمتع بصلاحيات منخفضة تنزيل شهادة سلطة التصديق الحالية والمفتاح الخاص (سواءً الافتراضيين أو تلك التي رفعها المسؤولون) واستخدامهما لفك تشفير حركة مرور HTTPS، مما يمس بالسرية. أيضًا، المفتاح الخاص الافتراضي على هذا الجهاز مشفَّر بعبارة مرور ضعيفة جدًا. إذا استخدم الجهاز الشهادة والمفتاح الخاص الافتراضيين المقدمَين من Trend Micro، يمكن للمهاجم ببساطة تنزيلهما وفك تشفير المفتاح الخاص باستخدام عبارة المرور الافتراضية/الضعيفة.
المصادر
1- Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 SP2 - Multiple Vulnerabilitiesاستغلال
SlidingWindow · hardware · 12/01/2017
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.