CVE-2018-5405
Quest Kace K1000 Appliance JavaScript इंजेक्शन के प्रति संवेदनशील है।
- प्रकाशित
- 3 जून 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 3 जून 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 91.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Quest Kace K1000 Appliance, संस्करण 9.0.270 से पहले के, 'User Console Only' अधिकारों वाले एक प्रमाणित न्यूनतम-विशेषाधिकार प्राप्त उपयोगकर्ता को टिकट पेज पर मनमाना JavaScript कोड इंजेक्ट करने की संभावित अनुमति देता है। स्क्रिप्ट निष्पादन से सिस्टम का एक दुर्भावनापूर्ण उपयोगकर्ता Administrator सहित अन्य उपयोगकर्ताओं की सत्र कुकीज़ चुरा सकने और उनके सत्र पर कब्ज़ा करने में सक्षम हो सकता है। इसका आगे अन्य हमले शुरू करने के लिए भी शोषण किया जा सकता है। सॉफ़्टवेयर उपयोगकर्ता-नियंत्रणीय इनपुट को, अन्य उपयोगकर्ताओं को परोसे जाने वाले वेब पेज के रूप में उपयोग किए जाने वाले आउटपुट में रखे जाने से पहले, निष्प्रभावी नहीं करता या गलत तरीके से निष्प्रभावी करता है। सॉफ़्टवेयर उपयोगकर्ता-नियंत्रणीय इनपुट को, अन्य उपयोगकर्ता को परोसे जाने वाले वेब पेज के रूप में उपयोग किए जाने वाले आउटपुट में रखे जाने से पहले, निष्प्रभावी नहीं करता या गलत तरीके से निष्प्रभावी करता है। 'user console only' अधिकारों वाला एक प्रमाणित उपयोगकर्ता मनमाना JavaScript इंजेक्ट कर सकता है, जिसके परिणामस्वरूप एक हमलावर Administrator सहित अन्य लोगों के सत्र पर कब्ज़ा कर सकता है।
स्रोत
1SlidingWindow · php · 3 जून 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।