CVE-2017-18044
कमांड इंजेक्शन भेद्यता Commvault के v11 SP6 से पहले के संस्करणों में ContentStore/Base/CVDataPipe.dll में एक कमांड इंजेक्शन समस्या का पता चला है। Commvault सेवा के अंदर एक निश्चित संदेश पार्सिंग फ़ंक्शन, आने वाले...
- प्रकाशित
- 19 जन॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कमांड इंजेक्शन भेद्यता Commvault के v11 SP6 से पहले के संस्करणों में ContentStore/Base/CVDataPipe.dll में एक कमांड इंजेक्शन समस्या का पता चला है। Commvault सेवा के अंदर एक निश्चित संदेश पार्सिंग फ़ंक्शन, आने वाले स्ट्रिंग के इनपुट को CreateProcess में भेजने से पहले उचित रूप से सत्यापित नहीं करता है। परिणामस्वरूप, एक विशेष रूप से तैयार किया गया संदेश कमांड इंजेक्ट कर सकता है जो लक्षित ऑपरेटिंग सिस्टम पर निष्पादित होंगे। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण की आवश्यकता नहीं होती है और यह cvd डेमॉन चलाने वाले किसी भी सिस्टम पर SYSTEM स्तर का विशेषाधिकार प्राप्त कर सकता है। यह CVE-2017-3195 से भिन्न भेद्यता है।
स्रोत
1- CVE-2017-18044-Exploitएक्सप्लॉइट
Commvault-CVE-2017-18044
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।