CVE-2015-6922
Kaseya Virtual System Administrator (VSA) 7.x vor 7.0.0.33, 8.x vor 8.0.0.23, 9.0 vor 9.0.0.19 und 9.1 vor 9.1.0.9 erfordert keine ordnungsgemäße...
- Veröffentlicht
- 17.02.2020
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 29.09.2015
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kaseya Virtual System Administrator (VSA) 7.x vor 7.0.0.33, 8.x vor 8.0.0.23, 9.0 vor 9.0.0.19 und 9.1 vor 9.1.0.9 erfordert keine ordnungsgemäße Authentifizierung, wodurch entfernte Angreifer die Authentifizierung umgehen und (1) über eine manipulierte Anfrage an LocalAuth/setAccount.aspx ein administratives Konto hinzufügen oder (2) über einen vollständigen Pfadnamen im Parameter PathData an ConfigTab/uploader.aspx beliebige Dateien schreiben und ausführen können.
Quellen
2Pedro Ribeiro · asp · 29.09.2015
- Kaseya Virtual System Administrator (VSA) - 'uploader.aspx' Arbitrary File Upload (Metasploit)Exploit
Metasploit · windows · 05.10.2015
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.