CVE-2019-1935
Cisco Integrated Management Controller Supervisor, Cisco UCS Director, और Cisco UCS Director Express for Big Data SCP उपयोगकर्ता डिफ़ॉल्ट क्रेडेंशियल भेद्यता
- प्रकाशित
- 21 अग॰ 2019
- अद्यतन
- 19 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 3 सित॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सिस्को इंटीग्रेटेड मैनेजमेंट कंट्रोलर (IMC) सुपरवाइज़र, सिस्को UCS डायरेक्टर और बिग डेटा के लिए सिस्को UCS डायरेक्टर एक्सप्रेस में एक भेद्यता एक अनधिकृत, दूरस्थ हमलावर को SCP उपयोगकर्ता खाते (scpuser) का उपयोग करके किसी प्रभावित सिस्टम के CLI में लॉग इन करने की अनुमति दे सकती है, जिसमें डिफ़ॉल्ट उपयोगकर्ता क्रेडेंशियल होते हैं। यह भेद्यता एक प्रलेखित डिफ़ॉल्ट खाते की उपस्थिति के कारण है, जिसमें एक अप्रलेखित डिफ़ॉल्ट पासवर्ड और उस खाते के लिए गलत अनुमति सेटिंग्स होती हैं। उत्पाद की स्थापना के दौरान इस खाते के लिए डिफ़ॉल्ट पासवर्ड बदलना अनिवार्य नहीं है। एक हमलावर इस भेद्यता का शोषण करके उस खाते का उपयोग करके किसी प्रभावित सिस्टम में लॉग इन कर सकता है। एक सफल शोषण हमलावर को scpuser खाते के विशेषाधिकारों के साथ मनमाने कमांड निष्पादित करने की अनुमति दे सकता है। इसमें सिस्टम के डेटाबेस तक पूर्ण पढ़ने और लिखने की पहुंच शामिल है।
स्रोत
1Metasploit · unix · 3 सित॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।