CVE-2014-2225
Ubiquiti Networks UniFi Controller 3.2.1 से पहले में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1)...
- प्रकाशित
- 8 फ़र॰ 2020
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 जुल॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ubiquiti Networks UniFi Controller 3.2.1 से पहले में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) api/add/admin पर अनुरोध के माध्यम से एक नया व्यवस्थापक उपयोगकर्ता बनाते हैं; (2) api/add/wlanconf पर अनुरोध के माध्यम से अनिर्दिष्ट प्रभाव डालते हैं; अतिथि (3) पासवर्ड, (4) प्रमाणीकरण विधि, या (5) प्रतिबंधित सबनेट को api/set/setting/guest_access पर अनुरोध के माध्यम से बदलते हैं; (6) उपयोगकर्ताओं को MAC पते द्वारा ब्लॉक, (7) अनब्लॉक, या (8) पुनः कनेक्ट करते हैं, api/cmd/stamgr पर अनुरोध के माध्यम से; syslog (9) सर्वर या (10) पोर्ट को api/set/setting/rsyslogd पर अनुरोध के माध्यम से बदलते हैं; (11) api/set/setting/smtp पर अनुरोध के माध्यम से अनिर्दिष्ट प्रभाव डालते हैं; syslog (12) सर्वर, (13) पोर्ट, या (14) प्रमाणीकरण सेटिंग्स को api/cmd/cfgmgr पर अनुरोध के माध्यम से बदलते हैं; या (15) UniFi Controller का नाम api/set/setting/identity पर अनुरोध के माध्यम से बदलते हैं।
स्रोत
1Seth Art · hardware · 28 जुल॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।