Microsoft ASP.NET MS-DOS 裝置名稱 DoS (PCI-DSS 檢查)

medium Nessus Plugin ID 64589

概要

遠端 Web 伺服器所使用的架構存在拒絕服務弱點。

說明

遠端主機上執行的 Web 伺服器似乎在使用 Microsoft ASP.NET,並且可能受到拒絕服務弱點影響。要求內含 MS-DOS 裝置名稱的 URL,可造成 Web 伺服器暫時沒有回應。攻擊者可重複要求這些 URL,從而導致拒絕服務。

此外,如果攻擊者可實際存取連線至序列連接埠的機器,此弱點可導致程式碼執行。

此外掛程式不會嘗試惡意利用該弱點,而且只會在掃描原則中已啟用「PCI-DSS 合規性檢查」時執行。此外掛程式報告所有使用 ASP.NET 1.1 的 Web 伺服器。如果無法判斷版本,它將會報告使用 ASP.NET 的所有 Web 伺服器。若要判斷是否有弱點,則需要手動驗證。

解決方案

使用 ISAPI 篩選器封鎖對包含 MS-DOS 裝置名稱之 URL 的要求。

另請參閱

https://seclists.org/fulldisclosure/2007/May/378

https://seclists.org/fulldisclosure/2007/May/415

http://www.nessus.org/u?d32fbf50

Plugin 詳細資訊

嚴重性: Medium

ID: 64589

檔案名稱: asp_net_device_dos2.nasl

版本: 1.9

類型: remote

系列: Web Servers

已發布: 2013/2/13

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS 評分論據: An in-depth analysis by tenable researchers revealed this to be a dos only exploit.

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: manual

弱點資訊

CPE: cpe:/a:microsoft:asp.net, cpe:/o:microsoft:windows

必要的 KB 項目: Settings/PCI_DSS

可輕鬆利用: No known exploits are available

弱點發布日期: 2007/5/22

參考資訊

CVE: CVE-2007-2897

BID: 51527