Intel Active Management Technology (AMT) Web UI 點擊劫持弱點 (INTEL-SA-00081) (遠端檢查)

medium Nessus Plugin ID 101165

概要

遠端主機上的管理引擎受到點擊劫持弱點影響。

說明

遠端主機上的 Intel Management Engine 已經啟用 Active Management Technology (AMT),且根據其標題中的自我報告版本,正在執行如下的 Intel 管理性韌體版本:9.1.40.1000 之前的 9.0.x 或 9.1.x、9.5.60.1952 之前的 9.5.x、10.0.50.1004 之前的 10.0.x、11.0.0.1205 之前的 11.0.x 版本,或是 11.6.25.1129 之前的 11.6.x 版本。因此,會受到 Web 使用者介面中一個點擊劫持弱點影響,這是因為無法使用不透明重疊將超連結隱藏在合法、可點擊內容之下所致。未經驗證的遠端攻擊者可加以惡意利用,透過特製的網頁讓使用者執行非預期的動作,或劫持使用者的網路點擊動作。

解決方案

請聯絡系統 OEM 以取得廠商建議的更新韌體。

另請參閱

http://www.nessus.org/u?c588d910

https://support.lenovo.com/us/en/product_security/LEN-14005

Plugin 詳細資訊

嚴重性: Medium

ID: 101165

檔案名稱: intel_sa_00081.nasl

版本: 1.4

類型: remote

系列: Web Servers

已發布: 2017/6/30

已更新: 2020/6/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS v3

風險因素: Medium

基本分數: 6.5

時間分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/h:intel:active_management_technology, cpe:/o:intel:active_management_technology_firmware

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2017/6/13

弱點發布日期: 2017/6/13

參考資訊

CVE: CVE-2017-5697

BID: 99064

IAVA: 2017-A-0186-S