CVE-2019-10008
Zoho ManageEngine ServiceDesk 9.3 सत्र अपहरण (session hijacking) और विशेषाधिकार वृद्धि (privilege escalation) की अनुमति देता है, क्योंकि जब अतिथि उपयोगकर्ता किसी भिन्न ब्राउज़र टैब में mc/ लॉगिन प्रयास...
- प्रकाशित
- 24 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अप्रैल 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine ServiceDesk 9.3 सत्र अपहरण (session hijacking) और विशेषाधिकार वृद्धि (privilege escalation) की अनुमति देता है, क्योंकि जब अतिथि उपयोगकर्ता किसी भिन्न ब्राउज़र टैब में mc/ लॉगिन प्रयास के दौरान व्यवस्थापक उपयोगकर्ता नाम और कोई भी मनमाना गलत पासवर्ड दर्ज करता है, तो एक स्थापित अतिथि सत्र स्वतः ही एक स्थापित व्यवस्थापक सत्र में परिवर्तित हो जाता है।
स्रोत
2- CVE-2019-10008एक्सप्लॉइट
ManageEngine Service Desk Plus 10.0 विशेषाधिकार प्राप्त खाता अपहरण
Ata Hakçıl_ Melih Kaan Yıldız · jsp · 5 अप्रैल 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।