CVE-2020-7984
SolarWinds N-central 12.1 SP1 HF5 से पहले और 12.2 SP1 HF2 से पहले के संस्करणों में दूरस्थ हमलावरों को Agent & Probe सेटिंग्स से क्लियरटेक्स्ट डोमेन एडमिन क्रेडेंशियल प्राप्त करने और अन्य संवेदनशील जानकारी हासिल करने...
- प्रकाशित
- 26 जन॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 83.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SolarWinds N-central 12.1 SP1 HF5 से पहले और 12.2 SP1 HF2 से पहले के संस्करणों में दूरस्थ हमलावरों को Agent & Probe सेटिंग्स से क्लियरटेक्स्ट डोमेन एडमिन क्रेडेंशियल प्राप्त करने और अन्य संवेदनशील जानकारी हासिल करने की अनुमति मिलती है। हमलावर ग्राहक ID का उपयोग करके स्वयं पंजीकरण कर सकता है और एजेंट/एप्लायंस कॉन्फ़िगरेशन के किसी भी पहलू को पढ़ सकता है।
स्रोत
1- nCentralDumpsterDiverएक्सप्लॉइट
यह एप्लिकेशन Self Registration सुविधा का उपयोग करके एक दुष्ट एजेंट बनाता है जो फिर ApplianceConfiguration सेटिंग्स को डंप करता है, जिसमें प्लेन टेक्स्ट पासवर्ड जैसी जानकारी हो सकती है या नहीं भी। यह 10/10/2019 को SolarWinds PSIRT को बहुत कम प्रतिक्रिया के साथ रिपोर्ट किया गया था।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।