CVE-2019-15104
Zoho ManageEngine OpManager 12.4x तक के संस्करणों में एक समस्या खोजी गई। jsp/NewThresholdConfiguration.jsp में resourceid पैरामीटर के माध्यम से एक SQL इंजेक्शन भेद्यता मौजूद है। इसलिए, एक...
- प्रकाशित
- 16 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine OpManager 12.4x तक के संस्करणों में एक समस्या खोजी गई। jsp/NewThresholdConfiguration.jsp में resourceid पैरामीटर के माध्यम से एक SQL इंजेक्शन भेद्यता मौजूद है। इसलिए, एक निम्न-अधिकार वाला उपयोगकर्ता सर्वर पर SYSTEM का अधिकार प्राप्त कर सकता है। परिणामस्वरूप, कोई व्यक्ति "Execute Program Action(s)" सुविधा का उपयोग करके एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है।
स्रोत
1- ManageEngine OpManager 12.4x - Privilege Escalation / Remote Command Execution (Metasploit)एक्सप्लॉइट
AkkuS · multiple · 12 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।