CVE-2018-7739
antsle antman 0.9.1a से पहले के संस्करण में दूरस्थ हमलावर username और password पैरामीटरों में अमान्य वर्णों के माध्यम से प्रमाणीकरण को बायपास कर सकते हैं, जैसा कि /login URI पर username=>&password=%0a...
- प्रकाशित
- 6 मार्च 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 मार्च 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
antsle antman 0.9.1a से पहले के संस्करण में दूरस्थ हमलावर username और password पैरामीटरों में अमान्य वर्णों के माध्यम से प्रमाणीकरण को बायपास कर सकते हैं, जैसा कि /login URI पर username=>&password=%0a स्ट्रिंग द्वारा प्रदर्शित किया गया है। यह वेब प्रबंधन कंसोल में root अनुमतियाँ प्राप्त करने की अनुमति देता है, क्योंकि लॉगिन प्रक्रिया Java के ProcessBuilder वर्ग और antsle-auth नामक bash स्क्रिप्ट का उपयोग करती है, जिसमें अपर्याप्त इनपुट सत्यापन होता है।
स्रोत
2- antMan < 0.9.1a - Authentication Bypassएक्सप्लॉइट
Joshua Bowser · multiple · 2 मार्च 2018
- antMan 0.9.0c - Authentication Bypassएक्सप्लॉइट
Joshua Bowser · java · 7 मार्च 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।