NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-0925
Summary

The client in iPass Open Mobile before 2.4.5 on Windows allows remote authenticated users to execute arbitrary code via a DLL pathname in a crafted Unicode string that is improperly handled by a subprocess reached through a named pipe, as demonstrated by a UNC share pathname.

Publication Date Jan. 22, 2015, 11:02 p.m.
Registration Date Jan. 26, 2021, 2:45 p.m.
Last Update Nov. 21, 2024, 11:24 a.m.
CVSS2.0 : HIGH
Score 9.0
Vector AV:N/AC:L/Au:S/C:C/I:C/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 単一
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:ipass:ipass_open_mobile:*:*:*:*:*:windows:*:* 2.4.4
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Windows 向け iPass Open Mobile クライアントに任意のコード実行の脆弱性
Title Windows 向け iPass Open Mobile クライアントに任意のコード実行の脆弱性
Summary

Windows 向け iPass Open Mobile クライアントには、任意のコードが実行可能な脆弱性が存在します。 コードインジェクション (CWE-94) Windows 向け iPass Open Mobile クライアント (バージョン2.4.4 およびそれ以前) は、名前付きパイプを使ってプロセス間通信を行っています。また、クライアントが作成するサブプロセスの1つは SYSTEM 権限で動作します。認証されたユーザは、細工された Unicode 文字列を送ることで、任意の DLL ファイル (UNC パス上のものを含む) を登録することが可能です。その場合、指定された DLL ファイル中の DllMain 関数が SYSTEM 権限で実行されます。 CWE-94: Improper Control of Generation of Code ('Code Injection') http://cwe.mitre.org/data/definitions/94.html

Possible impacts 遠隔の認証済みユーザによって、SYSTEM 権限で任意のコードを実行される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は version 2.4.5 で修正されています。

Publication Date Jan. 21, 2015, midnight
Registration Date Jan. 23, 2015, 1:51 p.m.
Last Update Jan. 27, 2015, 9:44 a.m.
Affected System
iPass Inc.
iPass Open Mobile Windows Client version 2.4.4 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年01月23日]
  掲載
[2015年01月27日]
  参考情報:National Vulnerability Database (NVD) (CVE-2015-0925) を追加
Feb. 17, 2018, 10:37 a.m.