CVE-2021-36563
CheckMK प्रबंधन वेब कंसोल (संस्करण 1.5.0 से 2.0.0) WATO मॉड्यूल के विभिन्न मापदंडों में उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं करता है। यह एक हमलावर को HTML सामग्री के साथ डिवाइस पर बैकडोर खोलने की अनुमति देता है जिसे...
- प्रकाशित
- 26 जुल॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 76.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CheckMK प्रबंधन वेब कंसोल (संस्करण 1.5.0 से 2.0.0) WATO मॉड्यूल के विभिन्न मापदंडों में उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं करता है। यह एक हमलावर को HTML सामग्री के साथ डिवाइस पर बैकडोर खोलने की अनुमति देता है जिसे ब्राउज़र द्वारा व्याख्यायित किया जाता है (जैसे JavaScript या अन्य क्लाइंट-साइड स्क्रिप्ट), XSS पेलोड तब ट्रिगर होगा जब उपयोगकर्ता एप्लिकेशन के कुछ विशिष्ट अनुभागों तक पहुँचता है। इसी संदर्भ में एक बहुत ही खतरनाक संभावित तरीका तब होगा जब कोई हमलावर जिसके पास मॉनिटर भूमिका (प्रशासक नहीं) है, वह secretAutomation को चुराने के लिए संग्रहीत XSS प्राप्त करने में सफल हो जाता है (प्रशासक मोड में API के उपयोग के लिए) और इस प्रकार एक और प्रशासक उपयोगकर्ता बनाने में सक्षम होता है जिसके पास CheckMK मॉनिटरिंग वेब कंसोल पर उच्च विशेषाधिकार होते हैं। एक अन्य तरीका यह है कि लगातार XSS एक हमलावर को प्रदर्शित सामग्री को संशोधित करने या पीड़ित की जानकारी बदलने की अनुमति देता है। सफल शोषण के लिए वेब प्रबंधन इंटरफ़ेस तक पहुँच की आवश्यकता होती है, या तो मान्य क्रेडेंशियल के साथ या अपहृत सत्र के साथ।
स्रोत
1CheckMK प्रबंधन वेब कंसोल के संस्करण 1.5.0 से 2.0.0p9 में संग्रहीत और प्रतिबिंबित XSS कमजोरियों के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें विस्तृत प्रकटीकरण समयरेखा और शोषण डेमो शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।