CVE-2019-12949
pfSense 2.4.4-p2 और 2.4.4-p3 में, यदि किसी प्रमाणित व्यवस्थापक को फ़िशिंग पृष्ठ पर किसी बटन पर क्लिक करने के लिए धोखा देना संभव हो, तो एक हमलावर XSS का लाभ उठाकर diag_command.php और...
- प्रकाशित
- 25 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 90.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pfSense 2.4.4-p2 और 2.4.4-p3 में, यदि किसी प्रमाणित व्यवस्थापक को फ़िशिंग पृष्ठ पर किसी बटन पर क्लिक करने के लिए धोखा देना संभव हो, तो एक हमलावर XSS का लाभ उठाकर diag_command.php और rrd_fetch_json.php (timePeriod पैरामीटर) के माध्यम से सर्वर पर मनमाना निष्पादन योग्य कोड अपलोड कर सकता है। फिर, दूरस्थ हमलावर उस सर्वर पर रूट विशेषाधिकारों के साथ कोई भी कमांड चला सकता है।
स्रोत
1CVE-2019-12949
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।