CVE-2020-24030
ForLogic Qualiex v1 और v3 में टोकन समाप्ति (token expiration) कमजोर है। यह टोकन पुन: उपयोग (token reuse) के माध्यम से दूरस्थ अनप्रमाणित विशेषाधिकार वृद्धि (remote unauthenticated privilege...
- प्रकाशित
- 2 सित॰ 2020
- अद्यतन
- 14 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ForLogic Qualiex v1 और v3 में टोकन समाप्ति (token expiration) कमजोर है। यह टोकन पुन: उपयोग (token reuse) के माध्यम से दूरस्थ अनप्रमाणित विशेषाधिकार वृद्धि (remote unauthenticated privilege escalation) और संवेदनशील डेटा तक पहुंच की अनुमति देता है। नोट: 2025-10-14 तक, आपूर्तिकर्ता का दृष्टिकोण यह है कि यह "वर्तमान कार्यान्वयन में शोषण योग्य नहीं है। टोकन ठीक से समाप्त, अमान्य और सत्र संदर्भ से बंधे होते हैं। टोकन पेलोड को बदलकर इसकी वैधता बढ़ाने के प्रयास सर्वर-साइड सत्यापन को प्रभावित नहीं करते हैं।"
स्रोत
2CVE-2020-24030 का खुलासा: ForLogic Qualiex में कमजोर टोकन समाप्ति, जो टोकन पुन: उपयोग के माध्यम से दूरस्थ विशेषाधिकार वृद्धि और संवेदनशील डेटा तक पहुंच को सक्षम बनाती है।
CVE-2020-24030 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: ForLogic Qualiex v1/v3 में कमजोर टोकन समाप्ति, जो टोकन पुन: उपयोग के माध्यम से दूरस्थ अप्रमाणित विशेषाधिकार वृद्धि और संवेदनशील डेटा तक पहुंच को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।