VRDA Feed by JPCERT/CC
  Vulnerability Response Decision Assistance Feed : 脆弱性脅威分析用情報の定型データ配信
[ about VRDA Feed | JPCERT/CC



 
分析対象脆弱性情報 (リビジョン番号 : 1) [ Download XML
JVNDB-2014-008020
Windows NTLM が file:// URL へのリダイレクト時に SMB 接続を行いユーザ認証情報を送信する問題
http://jvndb.jvn.jp/ja/contents/2014/JVNDB-2014-008020.html

原文

HTTP 通信を行う Windows ソフトウェアには、HTTP リクエストを file:// プロトコル に転送された場合に、SMB を使って攻撃者が用意した SMB サーバに認証情報を送信する問題が存在します。 攻撃者の SMB サーバには、ユーザの認証情報が暗号化された形で記録されます。本脆弱性は別名 "Redirect to SMB" (SMB へのリダイレクト) として知られています。 データ送信による情報漏えい (CWE-201) ソフトウェアの多くは、ソフトウェアアップデートの確認等さまざまな機能に HTTP リクエストを使用しています。攻撃者は、中間者攻撃を行うことで HTTP リクエストを傍受し、HTTP リダイレクトを使って攻撃者が用意した SMB サーバへリダイレクトします。リダイレクト先が file:// ではじまる URL であり、かつ被害者の PC が Windows である場合、Windows は自動的に攻撃者の SMB サーバに接続しようとしてユーザの認証情報を送信します。送信された認証情報は、SMB サーバのログに記録されます。認証情報は暗号化されているものの、総当たり攻撃 (brute force attack) によって解読される可能性があります。 CWE-201: Information Exposure Through Sent Data http://cwe.mitre.org/data/definitions/201.html HTTP リダイレクトによる攻撃手法は新規に発見されたものですが、SMB を使った同種の問題は以前から知られており、たとえば 1997年には Aaron Spangler のレポート が、2009年には Microsoft Security Advisory 974926 が公開されています。その他の参考情報は、本アドバイザリ末尾の【参考情報】を参照してください。 Aaron Spangler のレポート http://insecure.org/sploits/winnt.automatic.authentication.html Microsoft Security Advisory 974926 https://technet.microsoft.com/en-us/library/security/974926.aspx




この情報について
分析情報提供元:
JVN iPedia
初版公開日:
2015-04-15
分析対象脆弱性情報の分類:
アドバイザリ・注意喚起
最終更新日:
2015-04-15




脆弱性の影響を受ける製品の識別子
cpe:/a:misc:multiple_vendors
 


脆弱性の分析内容
[攻撃元区分]  [?]
未評価 [?]

ローカル [?]
隣接 [?]
X ネットワーク [?]

[攻撃条件の複雑さ]  [?]
未評価 [?]

 [?]
X [?]
 [?]

[攻撃前の認証要否]  [?]
未評価 [?]

複数 [?]
単一 [?]
X 不要 [?]

[機密性への影響]  [?]
未評価 [?]

X 影響なし [?]
部分的 [?]
全面的 [?]

[完全性への影響]  [?]
未評価 [?]

X 影響なし [?]
部分的 [?]
全面的 [?]

[可用性への影響]  [?]
未評価 [?]

影響なし [?]
X 部分的 [?]
全面的 [?]

関連情報




参考情報
JVN JVNVU#99430390




Microsoft Developer Network URLDownloadToCacheFile function




Microsoft Developer Network URLDownloadToFile function




Microsoft Developer Network Urlmon library




Microsoft Security Advisory Credential Relaying Attacks on Integrated Windows Authentication (974926)




Microsoft Security Advisory Extended Protection for Authentication (973811)




TechNet Blogs NTLM Blocking and You: Application Analysis and Auditing Methodologies in Windows 7




TechNet Library Network Security: Restrict NTLM: Outgoing NTLM traffic to remote servers




TechNet Library Using security policies to restrict NTLM traffic




TechNet Library Restricting NTLM usage




US-CERT Vulnerability Note VU#672268




Windows Dev Center WinINet Reference




その他 CWE-Other




共通脆弱性タイプ一覧 (CWE) その他(CWE-Other)




関連文書 SPEAR - Redirect to SMB




関連文書 WinNT/Win95 Automatic Authentication Vulnerability (IE Bug #4) - 14 March 1997





Copyright © 2015 JPCERT/CC All Rights Reserved.