CVE-2018-5405
جهاز Quest Kace K1000 معرّض لحقن JavaScript.
- تم النشر
- 03/06/2019
- محدث
- 05/08/2024
- تخصيص CNA
- certcc
- الأدلة المرصودة
- 03/06/2019
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يتيح جهاز Quest Kace K1000 Appliance في الإصدارات السابقة لـ 9.0.270 لمستخدم موثّق يتمتع بأقل الامتيازات وبحقوق 'User Console Only' فقط إمكانية حقن كود JavaScript عشوائي في صفحة التذاكر. وقد يسمح تنفيذ البرنامج النصي لمستخدم ضار في النظام بسرقة كوكيز الجلسة الخاصة بمستخدمين آخرين، بمن فيهم المسؤول (Administrator)، والاستيلاء على جلستهم. ويمكن استغلال ذلك بشكل إضافي لشن هجمات أخرى. كما أن البرنامج لا يحيد أو يحيد بشكل غير صحيح المدخلات التي يتحكم بها المستخدم قبل وضعها في مخرجات تُستخدم كصفحة ويب تُقدَّم لمستخدمين آخرين. لا يحيد البرنامج أو يحيد بشكل غير صحيح المدخلات التي يتحكم بها المستخدم قبل وضعها في مخرجات تُستخدم كصفحة ويب تُقدَّم لمستخدم آخر. قد يقوم مستخدم موثّق يتمتع بحقوق 'user console only' فقط بحقن JavaScript عشوائي، الأمر الذي قد يؤدي إلى استيلاء المهاجم على جلسة الآخرين، بما في ذلك جلسة المسؤول.
المصادر
1SlidingWindow · php · 03/06/2019
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.