CVE-2006-4068
pswd.js स्क्रिप्ट यह गणना करने के लिए क्लाइंट पर निर्भर करती है कि उपयोगकर्ता नाम और पासवर्ड किसी सर्वर के लिए हार्ड-कोडेड हैश मानों से मेल खाते हैं या नहीं, और यह एक हैशिंग योजना का उपयोग करती है जो बड़ी संख्या में टकराव...
- प्रकाशित
- 10 अग॰ 2006
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 अग॰ 2006
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pswd.js स्क्रिप्ट यह गणना करने के लिए क्लाइंट पर निर्भर करती है कि उपयोगकर्ता नाम और पासवर्ड किसी सर्वर के लिए हार्ड-कोडेड हैश मानों से मेल खाते हैं या नहीं, और यह एक हैशिंग योजना का उपयोग करती है जो बड़ी संख्या में टकराव (collisions) उत्पन्न करती है, जिससे दूरस्थ हमलावरों के लिए ऑफ़लाइन ब्रूट फोर्स हमले करना आसान हो जाता है। ध्यान दें: यह स्क्रिप्ट हमलावरों को मूल पासवर्ड निर्धारित किए बिना सर्वर-साइड "गुप्त" URL उत्पन्न करने की भी अनुमति दे सकती है, लेकिन इस संभावना पर मूल शोधकर्ता द्वारा चर्चा नहीं की गई थी।
स्रोत
1- PSWD.JS - Insecure Password Hashएक्सप्लॉइट
Gianstefano Monni · multiple · 3 अग॰ 2006
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।