CVE-2018-13417
Vuze Bittorrent Client 5.7.6.0 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML External Entity Processing (XXE) हमले के प्रति संवेदनशील है। दूरस्थ, अनप्रमाणित हमलावर इस भेद्यता का उपयोग...
- प्रकाशित
- 13 अग॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 अग॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vuze Bittorrent Client 5.7.6.0 में, SSDP/UPnP कार्यक्षमता के लिए XML पार्सिंग इंजन XML External Entity Processing (XXE) हमले के प्रति संवेदनशील है। दूरस्थ, अनप्रमाणित हमलावर इस भेद्यता का उपयोग कर सकते हैं: (1) Vuze चलाने वाले उपयोगकर्ता खाते के समान अनुमति के साथ फाइलसिस्टम से मनमानी फाइलों तक पहुँच प्राप्त करने के लिए, (2) NetNTLM चैलेंज/रेस्पॉन्स को कैप्चर करने और उसे क्लियरटेक्स्ट पासवर्ड में क्रैक करने के लिए SMB कनेक्शन शुरू करने के लिए, या (3) NetNTLM चैलेंज/रेस्पॉन्स को रिले करने और Windows डोमेन में Remote Command Execution प्राप्त करने के लिए SMB कनेक्शन शुरू करने के लिए।
स्रोत
1Chris Moberly · xml · 3 अग॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।