CVE-2019-12579
लंदन ट्रस्ट मीडिया प्राइवेट इंटरनेट एक्सेस (PIA) VPN क्लाइंट v82 (Linux और macOS के लिए) में एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को बढ़े हुए विशेषाधिकारों के साथ मनमाना कोड चलाने की अनुमति दे सकती है। PIA...
- प्रकाशित
- 11 जुल॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
लंदन ट्रस्ट मीडिया प्राइवेट इंटरनेट एक्सेस (PIA) VPN क्लाइंट v82 (Linux और macOS के लिए) में एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को बढ़े हुए विशेषाधिकारों के साथ मनमाना कोड चलाने की अनुमति दे सकती है। PIA Linux/macOS बाइनरी openvpn_launcher.64 बाइनरी setuid root है। यह बाइनरी सिस्टम कॉन्फ़िगरेशन को अपडेट करने के लिए कई पैरामीटर स्वीकार करता है। ये पैरामीटर "here" दस्तावेज़ का उपयोग करके ऑपरेटिंग सिस्टम कमांड में पास किए जाते हैं। पैरामीटर सैनिटाइज़ नहीं किए जाते हैं, जो शेल मेटाकैरेक्टर का उपयोग करके मनमाने कमांड इंजेक्ट करने की अनुमति देता है। एक स्थानीय अनप्रिविलेज्ड उपयोगकर्ता विशेष रूप से तैयार किए गए पैरामीटर पास कर सकता है जिन्हें ऑपरेटिंग सिस्टम कॉल द्वारा इंटरपोलेट किया जाएगा।
स्रोत
1सुरक्षा अनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।