CVE-2017-18486
Jitbit Helpdesk 9.0.3 से पहले के संस्करण में दूरस्थ विशेषाधिकार वृद्धि की भेद्यता Jitbit Helpdesk 9.0.3 से पहले के संस्करण में, User/AutoLogin userHash पैरामीटर के अनुचित प्रबंधन के कारण दूरस्थ हमलावर...
- प्रकाशित
- 9 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Jitbit Helpdesk 9.0.3 से पहले के संस्करण में दूरस्थ विशेषाधिकार वृद्धि की भेद्यता Jitbit Helpdesk 9.0.3 से पहले के संस्करण में, User/AutoLogin userHash पैरामीटर के अनुचित प्रबंधन के कारण दूरस्थ हमलावर विशेषाधिकारों में वृद्धि कर सकते हैं। पासवर्ड रीसेट लिंक में प्रदान किए गए टोकन मान का निरीक्षण करके, एक उपयोगकर्ता कमजोर PRNG का लाभ उठाकर सर्वर द्वारा दूरस्थ प्रमाणीकरण के लिए उपयोग किए जाने वाले साझा गुप्त कुंजी (shared secret) को पुनर्प्राप्त कर सकता है। इस साझा गुप्त कुंजी का उपयोग किसी भी उपयोगकर्ता के लिए नए टोकन बनाकर विशेषाधिकारों में वृद्धि करने के लिए किया जा सकता है। इन टोकनों का उपयोग प्रभावित उपयोगकर्ता के रूप में स्वचालित रूप से लॉग इन करने के लिए किया जा सकता है।
स्रोत
1- JitBit_Helpdesk_Auth_Bypassएक्सप्लॉइट
JitBit Helpdesk स्थापना पर साझा रहस्य प्राप्त करने की उपयोगिता जिसका उपयोग प्रमाणीकरण बाईपास (CVE-2017-18486) के लिए किया जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।