CVE-2020-16171
Acronis Cyber Backup 12.5 Build 16342 से पहले के संस्करणों में एक समस्या पाई गई। /api/ams/ के अंतर्गत पोर्ट 9877 पर स्थित कुछ API एंडपॉइंट एक अतिरिक्त कस्टम Shard हेडर स्वीकार करते हैं। इस हेडर का मान...
- प्रकाशित
- 21 सित॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 27 नव॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Acronis Cyber Backup 12.5 Build 16342 से पहले के संस्करणों में एक समस्या पाई गई। /api/ams/ के अंतर्गत पोर्ट 9877 पर स्थित कुछ API एंडपॉइंट एक अतिरिक्त कस्टम Shard हेडर स्वीकार करते हैं। इस हेडर का मान बाद में एप्लिकेशन द्वारा स्वयं जारी किए गए एक अलग वेब अनुरोध में उपयोग किया जाता है। इसका दुरुपयोग उन Acronis सेवाओं के विरुद्ध SSRF हमले करने के लिए किया जा सकता है जो अन्यथा अगम्य हैं और localhost से बंधी होती हैं, जैसे 127.0.0.1:30572 पर स्थित NotificationService।
स्रोत
1Julien Ahrens · multiple · 27 नव॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।