CVE-2019-19774
ज़ोहो मैनेजइंजिन इवेंटलॉग एनालाइज़र 10.0 SP1, बिल्ड 12110 से पहले के संस्करणों में एक समस्या पाई गई। /event/runquery.do एंडपॉइंट पर "select hostdetails from hostdetails" चलाकर, उन सुरक्षा प्रतिबंधों को...
- प्रकाशित
- 13 दिस॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 24 फ़र॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ज़ोहो मैनेजइंजिन इवेंटलॉग एनालाइज़र 10.0 SP1, बिल्ड 12110 से पहले के संस्करणों में एक समस्या पाई गई। /event/runquery.do एंडपॉइंट पर "select hostdetails from hostdetails" चलाकर, उन सुरक्षा प्रतिबंधों को दरकिनार करना संभव है जो प्रशासनिक उपयोगकर्ताओं को भी डेटाबेस में संग्रहीत क्रेडेंशियल डेटा देखने से रोकते हैं, और नेटवर्क पर प्रबंधित मशीनों (अक्सर प्रशासनिक खातों) से ManageEngine प्लेटफ़ॉर्म को प्रमाणित करने के लिए उपयोग किए जाने वाले खातों के MD5 हैश पुनर्प्राप्त किए जा सकते हैं। विशेष रूप से, यह इन प्रतिबंधों को दरकिनार करता है: एक क्वेरी पासवर्ड का उल्लेख नहीं कर सकती है, और क्वेरी परिणाम में पासवर्ड कॉलम नहीं हो सकता है।
स्रोत
1Scott Goodwin · java · 24 फ़र॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।