CVE-2020-7352
GOG Galaxy GalaxyClientService विशेषाधिकार वृद्धि
- प्रकाशित
- 6 अग॰ 2020
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GOG Galaxy का GalaxyClientService घटक Windows वातावरण में उन्नत SYSTEM विशेषाधिकारों के साथ चलता है। सॉफ़्टवेयर के साथ एम्बेडेड, स्थिर RSA निजी कुंजी शामिल होने के कारण, इस कुंजी सामग्री और स्थानीय उपयोगकर्ता अनुमतियों वाला एक हमलावर इस उन्नत संदर्भ में निष्पादन के लिए सेवा को कोई भी ऑपरेटिंग सिस्टम कमांड प्रभावी रूप से भेज सकता है। सेवा ऐसे कमांड को स्थानीय रूप से बंधे नेटवर्क पोर्ट, localhost:9978 पर सुनती है। एक Metasploit मॉड्यूल प्रकाशित किया गया है जो इस भेद्यता का शोषण करता है। यह समस्या सॉफ़्टवेयर की 2.0.x शाखा (2.0.12 और पुराने) के साथ-साथ 1.2.x शाखा (1.2.64 और पुराने) को प्रभावित करती है। प्रभावित सॉफ़्टवेयर की 2.0.x शाखा के लिए एक सुधार जारी किया गया था।
स्रोत
1CVE-2020-7352 का PowerShell कार्यान्वयन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।