CVE-2019-1937
Cisco Integrated Management Controller Supervisor, Cisco UCS Director, और Cisco UCS Director Express for Big Data में प्रमाणीकरण बायपास भेद्यता
- प्रकाशित
- 21 अग॰ 2019
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 15 जुल॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सिस्को इंटीग्रेटेड मैनेजमेंट कंट्रोलर (IMC) सुपरवाइज़र, सिस्को UCS डायरेक्टर, और सिस्को UCS डायरेक्टर एक्सप्रेस फॉर बिग डेटा के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता के कारण एक बिना प्रमाणीकृत, दूरस्थ हमलावर व्यवस्थापक विशेषाधिकारों के साथ एक मान्य सत्र टोकन प्राप्त कर सकता है, जिससे उपयोगकर्ता प्रमाणीकरण बायपास हो जाता है। यह भेद्यता प्रमाणीकरण प्रक्रिया के दौरान अनुरोध हेडर के अपर्याप्त सत्यापन के कारण उत्पन्न होती है। एक हमलावर प्रभावित डिवाइस पर दुर्भावनापूर्ण अनुरोधों की एक श्रृंखला भेजकर इस भेद्यता का फायदा उठा सकता है। शोषण से हमलावर प्राप्त सत्र टोकन का उपयोग करके प्रभावित डिवाइस पर पूर्ण व्यवस्थापक पहुँच प्राप्त कर सकता है।
स्रोत
1Fatih Sencer · hardware · 15 जुल॰ 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।