CVE-2017-6339
中已发布
Trend Micro InterScan Web Security Virtual Appliance(IWSVA)6.5(CP 1746 之前版本)对某些密钥和证书数据的管理存在缺陷。根据 IWSVA 文档,默认情况下,IWSVA 充当私有证书颁发机构(CA),并动态生成数字证书发送至客户端浏览器,以完成...
- 已发布
- 2017年4月5日
- 已更新
- 2024年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2017年1月12日
初级CVSS
6.5/ 10中
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N3.8%
低 · 未来 30 天
- 百分位
- 89.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Trend Micro InterScan Web Security Virtual Appliance(IWSVA)6.5(CP 1746 之前版本)对某些密钥和证书数据的管理存在缺陷。根据 IWSVA 文档,默认情况下,IWSVA 充当私有证书颁发机构(CA),并动态生成数字证书发送至客户端浏览器,以完成 HTTPS 连接的安全通道。它还允许管理员上传由根 CA 签名的自定义证书。低权限攻击者可以下载当前的 CA 证书和私钥(默认可用的或管理员上传的),并利用这些数据解密 HTTPS 流量,从而破坏机密性。此外,该设备上的默认私钥使用非常弱的口令进行加密。如果设备使用 Trend Micro 提供的默认证书和私钥,攻击者只需下载这些数据,即可使用默认/弱口令解密私钥。
来源
1SlidingWindow · hardware · 2017年1月12日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。