CVE-2010-4279
Pandora FMS 3.1 और उससे पहले के संस्करणों की डिफ़ॉल्ट कॉन्फ़िगरेशन loginhash_pwd फ़ील्ड के लिए एक खाली स्ट्रिंग निर्दिष्ट करती है, जो दूरस्थ हमलावरों को index.php पर loginhash_user पैरामीटर में "admin" और...
- प्रकाशित
- 2 दिस॰ 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 नव॰ 2010
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pandora FMS 3.1 और उससे पहले के संस्करणों की डिफ़ॉल्ट कॉन्फ़िगरेशन loginhash_pwd फ़ील्ड के लिए एक खाली स्ट्रिंग निर्दिष्ट करती है, जो दूरस्थ हमलावरों को index.php पर loginhash_user पैरामीटर में "admin" और loginhash_data पैरामीटर में "admin" के md5 हैश के साथ अनुरोध भेजकर प्रमाणीकरण को बायपास करने की अनुमति देती है।
स्रोत
2- Pandora FMS 3.1 - Authentication Bypassएक्सप्लॉइट
Juan Galiana Lara · php · 30 नव॰ 2010
Metasploit · php · 8 जन॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।