CVE-2019-10068
Kentico Xperience अविश्वसनीय डेटा डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 26 मार्च 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Kentico 12.0.x के 12.0.15 से पहले, 11.0.x के 11.0.48 से पहले, 10.0.x के 10.0.52 से पहले और 9.x संस्करणों में एक समस्या खोजी गई थी। सुरक्षा हेडर को मान्य करने में विफलता के कारण, स्टेजिंग सेवा को भेजा गया एक विशेष रूप से तैयार अनुरोध प्रारंभिक प्रमाणीकरण को दरकिनार कर उपयोगकर्ता-नियंत्रित .NET ऑब्जेक्ट इनपुट को डीसीरियलाइज़ करने में सक्षम था। इस डीसीरियलाइज़ेशन के परिणामस्वरूप उस सर्वर पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन हुआ जहाँ Kentico इंस्टेंस होस्ट किया गया था।
स्रोत
1CVE-2019-10068 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Kentico CMS में एक डिसीरियलाइज़ेशन RCE है, जो रिमोट कमांड निष्पादन के लिए एक वेब शेल अपलोड करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।