CVE-2020-1472
Netlogon विशेषाधिकार उन्नयन भेद्यता
- प्रकाशित
- 17 अग॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 18 नव॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
एक विशेषाधिकार उन्नयन (elevation of privilege) भेद्यता तब मौजूद होती है जब कोई हमलावर Netlogon रिमोट प्रोटोकॉल (MS-NRPC) का उपयोग करके डोमेन कंट्रोलर के लिए एक असुरक्षित Netlogon सुरक्षित चैनल कनेक्शन स्थापित करता है। इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर नेटवर्क पर किसी डिवाइस पर एक विशेष रूप से तैयार किया गया एप्लिकेशन चला सकता है। भेद्यता का शोषण करने के लिए, एक अनप्रमाणित (unauthenticated) हमलावर को डोमेन व्यवस्थापक (domain administrator) पहुँच प्राप्त करने के लिए डोमेन कंट्रोलर से कनेक्ट करने हेतु MS-NRPC का उपयोग करना आवश्यक होगा। Microsoft इस भेद्यता का समाधान दो-भाग वाले चरणबद्ध रोलआउट में कर रहा है। ये अपडेट Netlogon द्वारा Netlogon सुरक्षित चैनलों के उपयोग को संभालने के तरीके को संशोधित करके इस भेद्यता का समाधान करते हैं। इस भेद्यता के लिए आवश्यक परिवर्तनों को प्रबंधित करने के दिशानिर्देशों और चरणबद्ध रोलआउट के बारे में अधिक जानकारी के लिए, CVE-2020-1472 से संबद्ध Netlogon सुरक्षित चैनल कनेक्शन में परिवर्तनों को कैसे प्रबंधित करें (28 सितंबर, 2020 को अद्यतन) देखें। जब Windows अपडेट का दूसरा चरण 2021 की पहली तिमाही में उपलब्ध होगा, तो ग्राहकों को इस सुरक्षा भेद्यता में संशोधन के माध्यम से सूचित किया जाएगा। यदि आप इन अपडेट के जारी होने पर सूचित होना चाहते हैं, तो हम अनुशंसा करते हैं कि आप इस परामर्श (advisory) की सामग्री में परिवर्तनों के प्रति सतर्क रहने के लिए सुरक्षा सूचना मेलर (security notifications mailer) के लिए पंजीकरण करें। Microsoft तकनीकी सुरक्षा सूचनाएँ देखें।
स्रोत
67- cve-2020-1472_Tool-collectionएक्सप्लॉइट
cve-2020-1472_टूल संग्रह
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।