CVE-2002-0419
Informationslecks in IIS 4 bis 5.1 ermöglichen es entfernten Angreifern, über Serverantworten potenziell sensible Informationen zu erlangen oder...
- Veröffentlicht
- 11.06.2002
- Aktualisiert
- 08.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 05.03.2002
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Informationslecks in IIS 4 bis 5.1 ermöglichen es entfernten Angreifern, über Serverantworten potenziell sensible Informationen zu erlangen oder Brute-Force-Angriffe leichter durchzuführen, wobei (2) in bestimmten Konfigurationen die Server-IP-Adresse als Realm für die Basic-Authentifizierung angegeben wird, wodurch echte IP-Adressen offengelegt werden können, die durch NAT verborgen waren, oder (3) bei Verwendung der NTLM-Authentifizierung der NetBIOS-Name des Servers und seine Windows-NT-Domäne als Antwort auf eine Authorization-Anfrage offengelegt werden. HINWEIS: Dieser Eintrag enthielt ursprünglich einen Vektor (1), bei dem der Server über 401-Access-Denied-Fehlermeldungen preisgibt, ob er Basic- oder NTLM-Authentifizierung unterstützt. CVE hat diesen Vektor abgelehnt (REJECTED); es handelt sich nicht um eine Schwachstelle, weil die Informationen bereits durch legitime Nutzung verfügbar sind, da die Authentifizierung nicht durchgeführt werden kann, ohne ein Authentifizierungsschema anzugeben, das sowohl vom Client als auch vom Server unterstützt wird.
Quellen
1David Litchfield · windows · 05.03.2002
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.