CVE-2019-14222
अल्फ्रेस्को कम्युनिटी एडिशन संस्करण 6.0 और उससे निचले संस्करणों में एक समस्या खोजी गई थी। एक अनप्रमाणित, दूरस्थ हमलावर अल्फ्रेस्को के सोलर वेब एडमिन इंटरफेस में प्रमाणित हो सकता था। यह भेद्यता एक डिफ़ॉल्ट निजी कुंजी की उपस्थिति के कारण है जो...
- प्रकाशित
- 5 सित॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 84.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अल्फ्रेस्को कम्युनिटी एडिशन संस्करण 6.0 और उससे निचले संस्करणों में एक समस्या खोजी गई थी। एक अनप्रमाणित, दूरस्थ हमलावर अल्फ्रेस्को के सोलर वेब एडमिन इंटरफेस में प्रमाणित हो सकता था। यह भेद्यता एक डिफ़ॉल्ट निजी कुंजी की उपस्थिति के कारण है जो सभी डिफ़ॉल्ट इंस्टॉलेशन में मौजूद होती है। एक हमलावर निकाली गई निजी कुंजी का उपयोग करके और उसे PKCS12 में बंडल करके इस भेद्यता का फायदा उठा सकता था। एक सफल शोषण हमलावर को लक्ष्य प्रणाली के बारे में जानकारी प्राप्त करने की अनुमति दे सकता था (जैसे, OS प्रकार, सिस्टम फ़ाइल स्थान, Java संस्करण, Solr संस्करण, आदि) साथ ही अल्फ्रेस्को के सोलर वेब एडमिन इंटरफेस तक पहुंच का लाभ उठाकर आगे के हमले शुरू करने की क्षमता भी प्रदान कर सकता था।
स्रोत
1CVE-2019-14222: Alfresco Community में डिफ़ॉल्ट प्रमाणपत्र
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।