CVE-2018-13416
In Universal Media Server (UMS) 7.1.0 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML एक्सटर्नल एंटिटी प्रोसेसिंग (XXE) हमले के प्रति संवेदनशील है। दूरस्थ, अनप्रमाणित हमलावर इस भेद्यता का उपयोग कर सकते...
- प्रकाशित
- 3 अग॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 अग॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
In Universal Media Server (UMS) 7.1.0 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML एक्सटर्नल एंटिटी प्रोसेसिंग (XXE) हमले के प्रति संवेदनशील है। दूरस्थ, अनप्रमाणित हमलावर इस भेद्यता का उपयोग कर सकते हैं: (1) UMS चलाने वाले उपयोगकर्ता खाते के समान अनुमति के साथ फ़ाइल सिस्टम से मनमानी फ़ाइलों तक पहुँच प्राप्त करने के लिए, (2) NetNTLM चैलेंज/रेस्पॉन्स को कैप्चर करने और क्लियरटेक्स्ट पासवर्ड को क्रैक करने के लिए SMB कनेक्शन आरंभ करने के लिए, या (3) NetNTLM चैलेंज/रेस्पॉन्स को रिले करने और विंडोज़ डोमेन में रिमोट कमांड निष्पादन प्राप्त करने के लिए SMB कनेक्शन आरंभ करने के लिए।
स्रोत
1Chris Moberly · xml · 2 अग॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।