CVE-2018-5354
ANIXIS Password Reset Client के संस्करण 3.22 से पहले के कस्टम GINA/CP मॉड्यूल स्पूफिंग के माध्यम से रिमोट हमलावरों को कोड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति देता है। जब क्लाइंट HTTP का उपयोग करने के लिए...
- प्रकाशित
- 29 सित॰ 2020
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 77.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ANIXIS Password Reset Client के संस्करण 3.22 से पहले के कस्टम GINA/CP मॉड्यूल स्पूफिंग के माध्यम से रिमोट हमलावरों को कोड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति देता है। जब क्लाइंट HTTP का उपयोग करने के लिए कॉन्फ़िगर किया जाता है, तो यह ब्राउज़र विंडो खोलने से पहले इच्छित सर्वर को प्रमाणित नहीं करता है। स्पूफिंग हमला करने में सक्षम एक अनप्रमाणित हमलावर ब्राउज़र को पुनर्निर्देशित करके WinLogon.exe प्रक्रिया के संदर्भ में निष्पादन प्राप्त कर सकता है। यदि नेटवर्क स्तर प्रमाणीकरण (Network Level Authentication) लागू नहीं है, तो इस कमजोरी का RDP के माध्यम से शोषण किया जा सकता है।
स्रोत
1CVE-2018-5354
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।