CVE-2018-13415
Plex Media Server 1.13.2.5154 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML एक्सटर्नल एंटिटी प्रोसेसिंग (XXE) हमले के प्रति संवेदनशील है। रिमोट, अनऑथेंटिकेटेड हमलावर इस भेद्यता का उपयोग निम्न कार्यों के लिए...
- प्रकाशित
- 13 अग॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 अग॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Plex Media Server 1.13.2.5154 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML एक्सटर्नल एंटिटी प्रोसेसिंग (XXE) हमले के प्रति संवेदनशील है। रिमोट, अनऑथेंटिकेटेड हमलावर इस भेद्यता का उपयोग निम्न कार्यों के लिए कर सकते हैं: (1) Plex चलाने वाले उपयोगकर्ता खाते की समान अनुमति के साथ फाइलसिस्टम से मनमानी फाइलों तक पहुँचना, (2) NetNTLM चैलेंज/रेस्पॉन्स कैप्चर करने और उसे क्लियरटेक्स्ट पासवर्ड में क्रैक करने के लिए SMB कनेक्शन शुरू करना, या (3) NetNTLM चैलेंज/रेस्पॉन्स को रिले करके Windows डोमेन में रिमोट कमांड निष्पादन प्राप्त करने के लिए SMB कनेक्शन शुरू करना।
स्रोत
1Chris Moberly · xml · 3 अग॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।