CVE-2018-20219
Teracue ENC-400 डिवाइसों में फर्मवेयर 2.56 और उससे नीचे के संस्करणों में एक समस्या पाई गई। सफल प्रमाणीकरण के बाद, डिवाइस अंतिम उपयोगकर्ता को एक प्रमाणीकरण कुकी भेजता है ताकि वे डिवाइस के वेब प्रशासन पैनल तक पहुंच सकें।...
- प्रकाशित
- 17 मार्च 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 22 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 95.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Teracue ENC-400 डिवाइसों में फर्मवेयर 2.56 और उससे नीचे के संस्करणों में एक समस्या पाई गई। सफल प्रमाणीकरण के बाद, डिवाइस अंतिम उपयोगकर्ता को एक प्रमाणीकरण कुकी भेजता है ताकि वे डिवाइस के वेब प्रशासन पैनल तक पहुंच सकें। यह टोकन सोर्स कोड (/usr/share/www/check.lp फ़ाइल) में एक स्ट्रिंग में हार्ड-कोडेड होता है। इस कुकी को ब्राउज़र में सेट करके, एक हमलावर पासवर्ड जाने बिना हर ENC-400 डिवाइस तक पहुंच बनाए रख सकता है, जिसके परिणामस्वरूप प्रमाणीकरण बाईपास होता है। भले ही उपयोगकर्ता डिवाइस पर पासवर्ड बदल दे, यह टोकन स्थिर और अपरिवर्तित रहता है।
स्रोत
1Stephen Shkardoon · hardware · 22 फ़र॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।