CVE-2019-6716
LogonBox Nervepoint Access Manager (2013 से 2017 तक) के Wicket Core में एक बिना प्रमाणीकरण वाला Insecure Direct Object Reference (IDOR) दोष, किसी दूरस्थ हमलावर को आंतरिक Active...
- प्रकाशित
- 17 मार्च 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 जन॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LogonBox Nervepoint Access Manager (2013 से 2017 तक) के Wicket Core में एक बिना प्रमाणीकरण वाला Insecure Direct Object Reference (IDOR) दोष, किसी दूरस्थ हमलावर को आंतरिक Active Directory उपयोगकर्ता-नामों और समूह-नामों की सूचीबद्ध करने तथा बैक-एंड सर्वर जॉब्स (बैकअप और सिंक्रनाइज़ेशन जॉब्स) को बदलने की अनुमति देता है, जिससे runJob.html GET अनुरोध में संशोधित jobId पैरामीटर के माध्यम से Denial of Service हमले की संभावना उत्पन्न हो सकती है।
स्रोत
10v3rride · multiple · 28 जन॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।