CVE-2002-0419
IIS 4 से 5.1 में सूचना रिसाव दूरस्थ हमलावरों को संभावित रूप से संवेदनशील जानकारी प्राप्त करने या सर्वर से प्रतिक्रियाओं के माध्यम से अधिक आसानी से ब्रूट फोर्स हमले करने की अनुमति देता है, जिसमें (2) कुछ कॉन्फ़िगरेशन में, सर्वर का IP पता...
- प्रकाशित
- 11 जून 2002
- अद्यतन
- 8 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 मार्च 2002
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
IIS 4 से 5.1 में सूचना रिसाव दूरस्थ हमलावरों को संभावित रूप से संवेदनशील जानकारी प्राप्त करने या सर्वर से प्रतिक्रियाओं के माध्यम से अधिक आसानी से ब्रूट फोर्स हमले करने की अनुमति देता है, जिसमें (2) कुछ कॉन्फ़िगरेशन में, सर्वर का IP पता Basic प्रमाणीकरण के लिए realm के रूप में प्रदान किया जाता है, जो NAT द्वारा छिपाए गए वास्तविक IP पतों को उजागर कर सकता है, या (3) जब NTLM प्रमाणीकरण उपयोग किया जाता है, तो सर्वर का NetBIOS नाम और उसका Windows NT डोमेन Authorization अनुरोध के उत्तर में प्रकट होते हैं। NOTE: इस प्रविष्टि में मूल रूप से एक वेक्टर (1) शामिल था जिसमें सर्वर 401 Access Denied त्रुटि संदेशों के माध्यम से यह प्रकट करता है कि वह Basic या NTLM प्रमाणीकरण का समर्थन करता है या नहीं। CVE ने इस वेक्टर को अस्वीकार कर दिया है; यह कोई भेद्यता नहीं है क्योंकि यह जानकारी वैध उपयोग के माध्यम से पहले से ही उपलब्ध है, क्योंकि क्लाइंट और सर्वर दोनों द्वारा समर्थित एक योजना निर्दिष्ट किए बिना प्रमाणीकरण आगे नहीं बढ़ सकता है।
स्रोत
1David Litchfield · windows · 5 मार्च 2002
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।