CVE-2018-15379
Cisco Prime Infrastructure मनमाना फ़ाइल अपलोड और कमांड निष्पादन भेद्यता
- प्रकाशित
- 5 अक्टू॰ 2018
- अद्यतन
- 26 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 4 अक्टू॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता जिसमें Cisco Prime Infrastructure (PI) के लिए HTTP वेब सर्वर में निर्देशिका अनुमतियाँ (directory permissions) प्रतिबंधित नहीं हैं, किसी अनधिकृत, दूरस्थ हमलावर को एक मनमाना फ़ाइल अपलोड करने की अनुमति दे सकती है। यह फ़ाइल हमलावर को prime उपयोगकर्ता के विशेषाधिकार स्तर पर कमांड निष्पादित करने की अनुमति दे सकती है। इस उपयोगकर्ता के पास व्यवस्थापकीय या रूट विशेषाधिकार नहीं होते हैं। यह भेद्यता महत्वपूर्ण सिस्टम निर्देशिकाओं के लिए गलत अनुमति सेटिंग के कारण है। कोई हमलावर TFTP का उपयोग करके एक दुर्भावनापूर्ण फ़ाइल अपलोड करके इस भेद्यता का शोषण कर सकता है, जिसे वेब-इंटरफ़ेस GUI के माध्यम से एक्सेस किया जा सकता है। सफल शोषण हमलावर को लक्षित एप्लिकेशन पर बिना प्रमाणीकरण के कमांड चलाने की अनुमति दे सकता है।
स्रोत
1SecuriTeam · multiple · 4 अक्टू॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।