CVE-2019-12572
लंदन ट्रस्ट मीडिया प्राइवेट इंटरनेट एक्सेस (PIA) VPN क्लाइंट 1.0.2 (बिल्ड 02363) विंडोज़ के लिए एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को बढ़े हुए विशेषाधिकारों के साथ मनमाना कोड चलाने की अनुमति दे सकती है। स्टार्टअप पर, PIA विंडोज़...
- प्रकाशित
- 21 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
लंदन ट्रस्ट मीडिया प्राइवेट इंटरनेट एक्सेस (PIA) VPN क्लाइंट 1.0.2 (बिल्ड 02363) विंडोज़ के लिए एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को बढ़े हुए विशेषाधिकारों के साथ मनमाना कोड चलाने की अनुमति दे सकती है। स्टार्टअप पर, PIA विंडोज़ सेवा (pia-service.exe) %PROGRAMFILES%\Private Internet Access\libeay32.dll से OpenSSL लाइब्रेरी लोड करती है। यह लाइब्रेरी C:\etc\ssl\openssl.cnf कॉन्फ़िगरेशन फ़ाइल को लोड करने का प्रयास करती है जो मौजूद नहीं है। डिफ़ॉल्ट रूप से विंडोज़ सिस्टम पर, प्रमाणित उपयोगकर्ता C:\ के अंतर्गत निर्देशिकाएँ बना सकते हैं। एक कम विशेषाधिकार वाला उपयोगकर्ता एक दुर्भावनापूर्ण OpenSSL इंजन लाइब्रेरी लोड करने के लिए C:\etc\ssl\openssl.cnf कॉन्फ़िगरेशन फ़ाइल बना सकता है, जिसके परिणामस्वरूप सेवा शुरू होने पर SYSTEM के रूप में मनमाना कोड निष्पादन होता है।
स्रोत
1सुरक्षा अनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।