Windows Phone7 < 7.0.7392 過時的 SSL 黑名單

medium Nessus Plugin ID 62516

概要

Windows Phone7 具有過時的 SSL 憑證黑名單。

說明

遠端主機缺少 KB2524375,這可用來更新系統的 SSL 憑證黑名單。

憑證授權單位 (CA) 已對於許多知名的公開網站撤銷偽造的 SSL 憑證。若不使用此更新,在 Online Certificate Status Protocol (OCSP) 停用或 OCSP 啟用但失敗的情況下,瀏覽器將無法得知憑證已撤銷。

如果攻擊者能誘騙使用者使用受影響的瀏覽器,並使用偽造的憑證造訪惡意的網站,攻擊者便能誘騙使用者相信網站是合法的網站。反之,使用者會將認證傳送到惡意網站,或下載和安裝應用程式。

解決方案

套用 Microsoft 提供的相關更新。

另請參閱

http://www.nessus.org/u?14606051

http://www.nessus.org/u?1847e055

http://www.comodo.com/Comodo-Fraud-Incident-2011-03-23.html

https://docs.microsoft.com/en-us/security-updates/SecurityAdvisories/2011/2524375

https://support.microsoft.com/en-us/help/2524375/microsoft-security-advisory-fraudulent-digital-certificates-could-allo

Plugin 詳細資訊

嚴重性: Medium

ID: 62516

檔案名稱: windows_phone7_0_7392.nbin

版本: 1.96

類型: local

已發布: 2012/10/12

已更新: 2024/4/8

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/o:windows:winphone

必要的 KB 項目: mdm/dependency/unlocked

修補程式發佈日期: 2011/3/23

弱點發布日期: 2011/3/22