CVE-2020-6650
"अपडेट मैनेजर" क्लास के माध्यम से मनमाना कोड निष्पादन
- प्रकाशित
- 23 मार्च 2020
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- Eaton
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
UPS कम्पैनियन सॉफ़्टवेयर v1.05 और उससे पहले के संस्करण ‘Eval Injection’ भेद्यता से प्रभावित हैं। सॉफ़्टवेयर गतिशील मूल्यांकन कॉल में इनपुट का उपयोग करने से पहले कोड सिंटैक्स को निष्प्रभावी या सही ढंग से निष्प्रभावी नहीं करता है, जैसे कि "Update Manager" क्लास में "eval", जब सॉफ़्टवेयर यह देखने का प्रयास करता है कि अपडेट उपलब्ध हैं या नहीं। इसके परिणामस्वरूप उस मशीन पर मनमाना कोड निष्पादन होता है जहाँ सॉफ़्टवेयर स्थापित है।
स्रोत
1- Eaton-UPS-Companion-Exploitएक्सप्लॉइट
यह रिपॉजिटरी CVE-2020-6650 का विवरण देती है, जो Eaton के UPS Companion में मेरे द्वारा खोजी गई एक कमजोरी है। सभी उपयोगकर्ताओं को तुरंत v1.06 पर अपग्रेड करना चाहिए, अन्यथा वे अपने सिस्टम तक दूरस्थ प्रशासक पहुंच प्राप्त करने का जोखिम उठाते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।