CVE-2020-1013
समूह नीति विशेषाधिकार उन्नयन भेद्यता
- प्रकाशित
- 11 सित॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
<p>एक उन्नत विशेषाधिकार (elevation of privilege) भेद्यता तब मौजूद होती है जब Microsoft Windows समूह नीति (group policy) अपडेट को प्रोसेस करता है। इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर लक्षित मशीन पर अनुमतियों को बढ़ा सकता है या अतिरिक्त विशेषाधिकार वाली क्रियाएँ कर सकता है।</p> <p>इस भेद्यता का शोषण करने के लिए, हमलावर को डोमेन कंट्रोलर और लक्षित मशीन के बीच गुजरने वाले ट्रैफ़िक के विरुद्ध मैन-इन-द-मिडिल (MiTM) हमला शुरू करना होगा। इसके बाद हमलावर एक समूह नीति बना सकता है जो एक मानक उपयोगकर्ता को व्यवस्थापक अधिकार प्रदान करती है।</p> <p>सुरक्षा अपडेट LDAP पर कुछ कॉलों के लिए Kerberos प्रमाणीकरण लागू करके इस भेद्यता का समाधान करता है।</p>
स्रोत
1- WSuspiciousएक्सप्लॉइट
विंडोज़ पर असुरक्षित WSUS कनेक्शनों का मैन-इन-द-मिडल प्रॉक्सी के माध्यम से शोषण करने वाला स्थानीय विशेषाधिकार वृद्धि उपकरण, जो SYSTEM विशेषाधिकारों के साथ कमांड निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।