CVE-2016-10031
WampServer 3.0.6 दो सेवाएँ स्थापित करता है जिन्हें 'wampapache' और 'wampmysqld' कहा जाता है, जिनमें कमज़ोर फ़ाइल अनुमतियाँ होती हैं, और वे SYSTEM विशेषाधिकारों के साथ चलती हैं। यह संभावित रूप से एक अधिकृत लेकिन...
- प्रकाशित
- 27 दिस॰ 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 26 दिस॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 66.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WampServer 3.0.6 दो सेवाएँ स्थापित करता है जिन्हें 'wampapache' और 'wampmysqld' कहा जाता है, जिनमें कमज़ोर फ़ाइल अनुमतियाँ होती हैं, और वे SYSTEM विशेषाधिकारों के साथ चलती हैं। यह संभावित रूप से एक अधिकृत लेकिन गैर-विशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता को सिस्टम पर उन्नत विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति दे सकता है। इस भेद्यता का सही ढंग से शोषण करने के लिए, स्थानीय हमलावर को mysqld.exe या httpd.exe नामक एक निष्पादन योग्य फ़ाइल डालनी होगी और मूल फ़ाइलों को बदलना होगा। अगली बार जब सेवा शुरू होगी, दुर्भावनापूर्ण फ़ाइल SYSTEM के रूप में निष्पादित हो जाएगी। नोट: विक्रेता इस रिपोर्ट की प्रासंगिकता को विवादित करता है, यह स्थिति लेते हुए कि एक कॉन्फ़िगरेशन जिसमें "'कोई' (हमलावर) पीसी पर फ़ाइलों को बदलने में सक्षम है", WampServer की गलती नहीं है।
स्रोत
1Heliand Dema · windows · 26 दिस॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।