CVE-2018-5353
Zoho ManageEngine ADSelfService Plus 5.5 बिल्ड 5517 से पहले का कस्टम GINA/CP मॉड्यूल स्पूफिंग के माध्यम से रिमोट हमलावरों को कोड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति देता है। यह ब्राउज़र विंडो खोलने से पहले...
- प्रकाशित
- 29 सित॰ 2020
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine ADSelfService Plus 5.5 बिल्ड 5517 से पहले का कस्टम GINA/CP मॉड्यूल स्पूफिंग के माध्यम से रिमोट हमलावरों को कोड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति देता है। यह ब्राउज़र विंडो खोलने से पहले इच्छित सर्वर को प्रमाणित नहीं करता है। स्पूफिंग हमला करने में सक्षम एक अनप्रमाणित हमलावर ब्राउज़र को पुनर्निर्देशित करके WinLogon.exe प्रक्रिया के संदर्भ में निष्पादन प्राप्त कर सकता है। यदि नेटवर्क लेवल प्रमाणीकरण लागू नहीं किया गया है, तो RDP के माध्यम से भेद्यता का शोषण किया जा सकता है। इसके अतिरिक्त, यदि वेब सर्वर के पास गलत कॉन्फ़िगर किया गया प्रमाणपत्र है, तो किसी स्पूफिंग हमले की आवश्यकता नहीं होती है।
स्रोत
1CVE-2018-5353
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।