
CVE-2018-5354
Anbieter: ANIXIS
Produkt: ANIXIS Password Reset Client
Betroffene Versionen: Vor Version 3.22
Forscher: Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Das benutzerdefinierte GINA/CP-Modul im ANIXIS Password Reset Client vor Version 3.22 ermöglicht es entfernten Angreifern, Code auszuführen und Privilegien durch Spoofing zu eskalieren. Wenn der Client für die Verwendung von HTTP konfiguriert ist, authentifiziert er den beabsichtigten Server nicht, bevor er ein Browserfenster öffnet. Ein nicht authentifizierter Angreifer, der in der Lage ist, einen Spoofing-Angriff durchzuführen, kann den Browser umleiten, um eine Ausführung im Kontext des WinLogon.exe-Prozesses zu erlangen. Wenn die Netzwerkebenen-Authentifizierung nicht erzwungen wird, kann die Schwachstelle über RDP ausgenutzt werden.
Aktualisieren Sie die Clientsoftware auf allen betroffenen Geräten. Diese Schwachstelle wurde in der Client-Version 3.22 (29. Januar 2018) behoben. Stellen Sie außerdem sicher, dass Server und Client für die Verwendung von HTTPS mit einem gültigen Zertifikat konfiguriert sind.
Anbieter-ID: APRSA005
Anbieter-Link: https://anixis.com/products/apr/default.htm
Offenlegungs-Link: https://github.com/missing0x00/CVE-2018-5354
NIST CVE-Link: https://nvd.nist.gov/vuln/detail/CVE-2018-5354
CVSS-Rechner: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die in dieser Mitteilung enthaltenen Informationen werden „wie besehen“ ohne Gewährleistung oder Garantie für die Eignung zur Nutzung oder andere Zwecke bereitgestellt. Es wird hiermit die Erlaubnis zur Weitergabe dieser Mitteilung erteilt, sofern sie nicht verändert wird, mit Ausnahme der Neugestaltung des Formats, und der Urheber angemessen genannt wird. Die Erlaubnis wird ausdrücklich für die Aufnahme in Schwachstellendatenbanken und ähnliches erteilt, sofern der Autor angemessen genannt wird. Der Autor ist nicht verantwortlich für eine missbräuchliche Verwendung der hierin enthaltenen Informationen und übernimmt keine Haftung für Schäden, die durch die Nutzung oder den Missbrauch dieser Informationen entstehen. Der Autor untersagt jede böswillige Nutzung von sicherheitsrelevanten Informationen oder Exploits durch den Autor oder an anderer Stelle.
missingnull