CVE-2019-12889
SailPoint Desktop Password Reset 7.2 में एक बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (privilege escalation) मौजूद है। केवल Windows लॉगऑन स्क्रीन तक स्थानीय पहुँच रखने वाला उपयोगकर्ता अपने विशेषाधिकारों को NT...
- प्रकाशित
- 20 अग॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SailPoint Desktop Password Reset 7.2 में एक बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (privilege escalation) मौजूद है। केवल Windows लॉगऑन स्क्रीन तक स्थानीय पहुँच रखने वाला उपयोगकर्ता अपने विशेषाधिकारों को NT AUTHORITY\System तक बढ़ा सकता है। सफल शोषण के लिए हमलावर को मशीन तक स्थानीय पहुँच की आवश्यकता होगी। हमलावर को कंप्यूटर को स्थानीय नेटवर्क / WAN से डिस्कनेक्ट करना होगा और इसे इंटरनेट-सामना करने वाले एक्सेस पॉइंट / नेटवर्क से कनेक्ट करना होगा। उस बिंदु पर, हमलावर पासवर्ड-रीसेट कार्यक्षमता को निष्पादित कर सकता है, जो एक वेब ब्राउज़र को उजागर करेगा। ऐसी साइट पर ब्राउज़ करना जो स्थानीय Windows सिस्टम फ़ंक्शन (जैसे, फ़ाइल अपलोड) को कॉल करती है, स्थानीय फ़ाइल सिस्टम को उजागर करेगी। वहाँ से, एक हमलावर एक विशेषाधिकार प्राप्त कमांड शेल लॉन्च कर सकता है।
स्रोत
1CVE-2019-12889 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो पासवर्ड रीसेट कार्यक्षमता के माध्यम से विंडोज लॉगऑन स्क्रीन से NT AUTHORITY\System तक अप्रमाणित विशेषाधिकार वृद्धि का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।