CVE-2018-7890
Zoho ManageEngine Applications Manager के 13.6 (build 13640) से पहले के संस्करणों में एक remote code execution दोष खोजा गया। सार्वजनिक रूप से सुलभ testCredential.do endpoint कई...
- प्रकाशित
- 8 मार्च 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 मार्च 2018
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine Applications Manager के 13.6 (build 13640) से पहले के संस्करणों में एक remote code execution दोष खोजा गया। सार्वजनिक रूप से सुलभ testCredential.do endpoint कई user inputs लेता है और किसी निर्दिष्ट सिस्टम तक पहुँच बनाकर प्रदान की गई credentials को सत्यापित करता है। यह endpoint कई internal classes को कॉल करता है, और फिर एक PowerShell script निष्पादित करता है। यदि निर्दिष्ट सिस्टम OfficeSharePointServer है, तो इस script के username और password पैरामीटर सत्यापित नहीं होते हैं, जिससे Command Injection उत्पन्न होता है।
स्रोत
1Mehmet Ince · java · 12 मार्च 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।