CVE-2019-9745
CloudCTI HIP इंटीग्रेटर रिकग्निशन कॉन्फ़िगरेशन टूल अपने EXQUISE इंटीग्रेशन के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) की अनुमति देता है। यह टूल एक असुरक्षित संचार चैनल (Named Pipe) के माध्यम से एक सेवा...
- प्रकाशित
- 14 अक्टू॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 39.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CloudCTI HIP इंटीग्रेटर रिकग्निशन कॉन्फ़िगरेशन टूल अपने EXQUISE इंटीग्रेशन के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) की अनुमति देता है। यह टूल एक असुरक्षित संचार चैनल (Named Pipe) के माध्यम से एक सेवा (Recognition Update Client Service) के साथ संचार करता है। इस चैनल के माध्यम से भेजा गया डेटा (JSON) प्लगइन्स (.dll फ़ाइलें) का उपयोग करके CRM सॉफ़्टवेयर से डेटा आयात करने के लिए उपयोग किया जाता है। EXQUISE सॉफ़्टवेयर (DatasourceExquiseExporter.dll) से डेटा आयात करने के लिए उपयोग किया जाने वाला प्लगइन, मनमाने प्रोग्राम (बैच फ़ाइलों सहित) शुरू करने के लिए प्रेरित किया जा सकता है, जो Recognition Update Client Service (NT AUTHORITY\SYSTEM) के समान विशेषाधिकारों के साथ निष्पादित होते हैं, जिससे विशेषाधिकारों में वृद्धि होती है। ऐसा इसलिए होता है क्योंकि एक उच्च-विशेषाधिकार प्राप्त प्रक्रिया, निम्न-विशेषाधिकार वाले उपयोगकर्ता द्वारा लिखने योग्य निर्देशिका से स्क्रिप्ट निष्पादित करती है।
स्रोत
1CVE-2019-9745 भेद्यता पर राइट-अप।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।