CVE-2021-27198
Visualware MyConnection Server v11.1a से पहले के संस्करणों में एक समस्या खोजी गई थी। वेब सेवा में myspeed/sf?filename= URI का उपयोग करते समय Arbitrary File Upload के माध्यम से बिना प्रमाणीकरण...
- प्रकाशित
- 26 फ़र॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Visualware MyConnection Server v11.1a से पहले के संस्करणों में एक समस्या खोजी गई थी। वेब सेवा में myspeed/sf?filename= URI का उपयोग करते समय Arbitrary File Upload के माध्यम से बिना प्रमाणीकरण के Remote Code Execution हो सकता है। यह एप्लिकेशन Java में लिखा गया है और इस प्रकार क्रॉस-प्लेटफ़ॉर्म है। Windows इंस्टॉलेशन SYSTEM के रूप में चलता है, जिसका अर्थ है कि शोषण से लक्षित सिस्टम पर Administrator विशेषाधिकार प्राप्त होते हैं।
स्रोत
1CVE-2021-27198 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा परीक्षण और मान्यता के लिए एक वेब एप्लिकेशन में एक विशिष्ट कमजोरी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।