CVE-2018-5406
Quest Kace K1000 Appliance Cross-Origin Resource Sharing (CORS) तंत्र को गलत तरीके से कॉन्फ़िगर करता है।
- प्रकाशित
- 3 जून 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 3 जून 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Quest Kace K1000 Appliance, संस्करण 9.0.270 से पहले, एक दूरस्थ हमलावर को गलत कॉन्फ़िगर किए गए क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) तंत्र का शोषण करने की अनुमति देता है। एक अनप्रमाणित, दूरस्थ हमलावर इस भेद्यता का शोषण करके संवेदनशील कार्य कर सकता है, जैसे कि नया व्यवस्थापक खाता जोड़ना या उपकरण (appliance) की सेटिंग्स बदलना। एक दुर्भावनापूर्ण आंतरिक उपयोगकर्ता भी इस उपकरण के व्यवस्थापक विशेषाधिकार प्राप्त कर सकता है और इसका उपयोग किसी दुर्भावनापूर्ण लिंक पर जाने के लिए कर सकता है जो इस भेद्यता का शोषण करता है। इससे एप्लिकेशन संवेदनशील कार्य कर सकता है, जैसे कि नया व्यवस्थापक खाता जोड़ना या उपकरण की सेटिंग्स बदलना। एक अनप्रमाणित, दूरस्थ हमलावर व्यवस्थापक-स्तर का खाता जोड़ सकता है या उपकरण की सेटिंग्स बदल सकता है।
स्रोत
1SlidingWindow · php · 3 जून 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।