CVE-2018-19410
Paessler PRTG Network Monitor लोकल फ़ाइल इन्क्लूज़न भेद्यता
- प्रकाशित
- 21 नव॰ 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 फ़र॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
PRTG Network Monitor 18.2.40.1683 से पहले के संस्करण दूरस्थ अनधिकृत हमलावरों को पढ़ने-लिखने के विशेषाधिकारों (एडमिनिस्ट्रेटर सहित) वाले उपयोगकर्ता बनाने की अनुमति देते हैं। एक दूरस्थ अनधिकृत उपयोगकर्ता HTTP अनुरोध तैयार कर सकता है और /public/login.htm में 'include' निर्देश की विशेषताओं को ओवरराइड करके /api/addusers को शामिल करके उसे निष्पादित करते हुए एक Local File Inclusion हमला कर सकता है। 'id' और 'users' पैरामीटर प्रदान करके, एक अनधिकृत हमलावर पढ़ने-लिखने के विशेषाधिकारों (एडमिनिस्ट्रेटर सहित) वाला उपयोगकर्ता बना सकता है।
स्रोत
1भेद्यता CVE-2018-19410 के लिए अवधारणा का प्रमाण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।