CVE-2020-24033
fs.com S3900 24T4S 1.7.0 और इससे पहले के संस्करणों में एक समस्या पाई गई। फॉर्म में प्रमाणीकरण या टोकन प्रमाणीकरण तंत्र नहीं है, जो दूरस्थ हमलावरों को साइट व्यवस्थापक की ओर से अनुरोधों को गढ़ने की अनुमति देता है, ताकि...
- प्रकाशित
- 22 अक्टू॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
fs.com S3900 24T4S 1.7.0 और इससे पहले के संस्करणों में एक समस्या पाई गई। फॉर्म में प्रमाणीकरण या टोकन प्रमाणीकरण तंत्र नहीं है, जो दूरस्थ हमलावरों को साइट व्यवस्थापक की ओर से अनुरोधों को गढ़ने की अनुमति देता है, ताकि उपयोगकर्ताओं को हटाने, बढ़े हुए विशेषाधिकारों के साथ नए उपयोगकर्ता बनाने सहित सभी सेटिंग्स को बदला जा सके।
स्रोत
1CVE-2020-24033 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: fs.com S3900 24T4S स्विच पर क्रॉस-साइट रिक्वेस्ट फोर्जरी निर्मित HTML फ़ॉर्म के माध्यम से अप्रमाणित व्यवस्थापक खाता निर्माण की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।