CVE-2017-7284
एक हमलावर जो Unitrends Enterprise Backup (9.1.2 से पहले) वेब सर्वर सत्र को हाईजैक कर चुका है, वह वर्तमान पासवर्ड जाने बिना लॉग इन किए गए खाते का पासवर्ड बदलने के लिए api/includes/users.php का...
- प्रकाशित
- 12 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर जो Unitrends Enterprise Backup (9.1.2 से पहले) वेब सर्वर सत्र को हाईजैक कर चुका है, वह वर्तमान पासवर्ड जाने बिना लॉग इन किए गए खाते का पासवर्ड बदलने के लिए api/includes/users.php का लाभ उठा सकता है। यह खाता अधिग्रहण (account takeover) की अनुमति देता है।
स्रोत
1- CVEsPoC
राइनो सिक्योरिटी लैब्स की टीम द्वारा खोजे गए CVEs के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।