CVE-2018-15442
Cisco Webex Meetings Desktop App अपडेट सेवा में कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 24 अक्टू॰ 2018
- अद्यतन
- 26 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 25 अक्टू॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
विंडोज़ के लिए Cisco Webex Meetings Desktop App की अपडेट सेवा में एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को विशेषाधिकार प्राप्त उपयोगकर्ता के रूप में मनमाने कमांड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता उपयोगकर्ता द्वारा आपूर्ति किए गए मापदंडों के अपर्याप्त सत्यापन के कारण होती है। एक हमलावर क्राफ्टेड तर्क के साथ अपडेट सेवा कमांड को आमंत्रित करके इस भेद्यता का शोषण कर सकता है। एक शोषण हमलावर को SYSTEM उपयोगकर्ता विशेषाधिकारों के साथ मनमाने कमांड चलाने की अनुमति दे सकता है। जबकि CVSS आक्रमण वेक्टर मीट्रिक हमलावर के लिए स्थानीय पहुंच की आवश्यकता को दर्शाता है, प्रशासकों को पता होना चाहिए कि Active Directory परिनियोजनों में, ऑपरेटिंग सिस्टम के रिमोट प्रबंधन टूल का लाभ उठाकर भेद्यता का दूरस्थ रूप से शोषण किया जा सकता है।
स्रोत
2Metasploit · windows · 25 अक्टू॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।