Microsoft ASP.NET MS-DOS 裝置名稱 DoS

high Nessus Plugin ID 64588

概要

遠端 Web 伺服器所使用的架構存在拒絕服務弱點。

說明

遠端主機上執行的 Web 伺服器似乎在使用 Microsoft ASP.NET,並且可能受到拒絕服務弱點影響。要求內含 MS-DOS 裝置名稱的 URL,可造成 Web 伺服器暫時沒有回應。攻擊者可重複要求這些 URL,從而導致拒絕服務。

此外,如果攻擊者可實際存取連線至序列連接埠的機器,此弱點可導致程式碼執行。

解決方案

使用 ISAPI 篩選器封鎖對包含 MS-DOS 裝置名稱之 URL 的要求。

另請參閱

https://seclists.org/fulldisclosure/2007/May/378

https://seclists.org/fulldisclosure/2007/May/415

http://www.nessus.org/u?d32fbf50

Plugin 詳細資訊

嚴重性: High

ID: 64588

檔案名稱: asp_net_device_dos.nasl

版本: 1.5

類型: remote

系列: Web Servers

已發布: 2013/2/13

已更新: 2019/12/4

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2007-2897

弱點資訊

CPE: cpe:/a:microsoft:asp.net, cpe:/o:microsoft:windows

必要的 KB 項目: Settings/ParanoidReport

可輕鬆利用: No known exploits are available

弱點發布日期: 2007/5/22

參考資訊

CVE: CVE-2007-2897

BID: 51527