CVE-2017-6339
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 before CP 1746は、特定のキーおよび証明書データを誤って管理します。IWSVA のドキュメントによると、IWSVA...
- 公開済み
- 2017/04/05
- 更新済み
- 2024/08/05
- CNA の割り当て
- mitre
- 観察された証拠
- 2017/01/12
プライマリ CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 89.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 before CP 1746は、特定のキーおよび証明書データを誤って管理します。IWSVA のドキュメントによると、IWSVA はデフォルトでプライベート認証局(CA)として動作し、HTTPS 接続の安全な経路を完了するためにクライアントブラウザに送信されるデジタル証明書を動的に生成します。また、管理者がルート CA によって署名された独自の証明書をアップロードすることもできます。低権限の攻撃者は、現在の CA 証明書と秘密鍵(デフォルトのものまたは管理者がアップロードしたもの)をダウンロードし、それらを使用して HTTPS トラフィックを復号化できるため、機密性が損なわれます。また、このアプライアンスのデフォルトの秘密鍵は、非常に弱いパスフレーズで暗号化されています。アプライアンスが Trend Micro が提供するデフォルトの証明書と秘密鍵を使用している場合、攻撃者はこれらをダウンロードし、デフォルト/弱いパスフレーズを使用して秘密鍵を復号化できます。
ソース
1- Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 SP2 - Multiple Vulnerabilitiesエクスプロイト
SlidingWindow · hardware · 2017/01/12
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。