CVE-2019-12476
Zoho ManageEngine ADSelfService Plus 5.0.6 से पहले के संस्करणों में पासवर्ड रीसेट कार्यक्षमता में एक प्रमाणीकरण बायपास भेद्यता मौजूद है, जो भौतिक पहुँच वाले हमलावर को प्रतिबंधित थिक क्लाइंट ब्राउज़र के माध्यम से SYSTEM...
- प्रकाशित
- 17 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:L/AC:L/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 71.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine ADSelfService Plus 5.0.6 से पहले के संस्करणों में पासवर्ड रीसेट कार्यक्षमता में एक प्रमाणीकरण बायपास भेद्यता मौजूद है, जो भौतिक पहुँच वाले हमलावर को प्रतिबंधित थिक क्लाइंट ब्राउज़र के माध्यम से SYSTEM विशेषाधिकारों के साथ शेल प्राप्त करने की अनुमति देती है। यह हमला लंबे क्रम में तैयार किए गए कीबोर्ड इनपुट का उपयोग करता है।
स्रोत
1CVE-2019-12476 के लिए PoC, ManageEngine ADSelfService Plus में एक Windows प्रमाणीकरण बाईपास जो पासवर्ड रीसेट प्रवाह के माध्यम से एक अप्रमाणित SYSTEM शेल प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।