CVE-2002-0419
Les fuites d'informations dans IIS 4 à 5.1 permettent à des attaquants distants d'obtenir des informations potentiellement sensibles ou de mener plus...
- Publié
- 11 juin 2002
- Mise à jour
- 8 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 5 mars 2002
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:NModéré · 30 prochains jours
- Percentile
- 98,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les fuites d'informations dans IIS 4 à 5.1 permettent à des attaquants distants d'obtenir des informations potentiellement sensibles ou de mener plus facilement des attaques par force brute via les réponses du serveur dans lesquelles (2) dans certaines configurations, l'adresse IP du serveur est fournie comme domaine (realm) pour l'authentification de base, ce qui pourrait révéler les adresses IP réelles masquées par NAT, ou (3) lorsque l'authentification NTLM est utilisée, le nom NetBIOS du serveur et son domaine Windows NT sont révélés en réponse à une demande d'autorisation. NOTE : cette entrée contenait à l'origine un vecteur (1) dans lequel le serveur révèle s'il prend en charge l'authentification de base ou NTLM via des messages d'erreur 401 Accès refusé. CVE a REJETÉ ce vecteur ; ce n'est pas une vulnérabilité car l'information est déjà disponible par un usage légitime, puisque l'authentification ne peut pas être effectuée sans spécifier un schéma pris en charge à la fois par le client et le serveur.
Sources
1David Litchfield · windows · 5 mars 2002
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.