CVE-2019-15105
Zoho ManageEngine Application Manager 14.2 तक में एक समस्या खोजी गई। jsp/NewThresholdConfiguration.jsp में resourceid पैरामीटर के माध्यम से एक SQL इंजेक्शन भेद्यता है। इसलिए, कम-अधिकार...
- प्रकाशित
- 16 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoho ManageEngine Application Manager 14.2 तक में एक समस्या खोजी गई। jsp/NewThresholdConfiguration.jsp में resourceid पैरामीटर के माध्यम से एक SQL इंजेक्शन भेद्यता है। इसलिए, कम-अधिकार वाला उपयोगकर्ता सर्वर पर SYSTEM का अधिकार प्राप्त कर सकता है। इसके परिणामस्वरूप, कोई व्यक्ति "Execute Program Action(s)" सुविधा का उपयोग करके एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है।
स्रोत
1- ManageEngine Application Manager 14.2 - Privilege Escalation / Remote Command Execution (Metasploit)एक्सप्लॉइट
AkkuS · multiple · 12 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।