CVE-2023-26258
Arcserve UDP 9.0.6034 तक — प्रमाणीकरण बायपास Arcserve UDP 9.0.6034 तक के संस्करण प्रमाणीकरण बायपास की अनुमति देते हैं। WebServiceImpl/services/FlashServiceImpl पर स्थित...
- प्रकाशित
- 3 जुल॰ 2023
- अद्यतन
- 25 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Arcserve UDP 9.0.6034 तक — प्रमाणीकरण बायपास Arcserve UDP 9.0.6034 तक के संस्करण प्रमाणीकरण बायपास की अनुमति देते हैं। WebServiceImpl/services/FlashServiceImpl पर स्थित getVersionInfo विधि AuthUUID टोकन लीक करती है। इस टोकन का उपयोग /WebServiceImpl/services/VirtualStandbyServiceImpl पर एक वैध सत्र प्राप्त करने के लिए किया जा सकता है। इस सत्र का उपयोग व्यवस्थापक के रूप में कोई भी कार्य निष्पादित करने के लिए किया जा सकता है।
स्रोत
1- CVE-2023-26258-ArcServeएक्सप्लॉइट
CVE-2023-26258 के लिए शोषण टूलकिट जो ArcServe बैकअप सॉफ्टवेयर को लक्षित करता है। इसमें नेटवर्क स्कैनर, डेटाबेस और रजिस्ट्री से क्रेडेंशियल निकालने वाला उपकरण, पासवर्ड डिक्रिप्टर, और प्रबंधन वेब इंटरफेस के लिए प्रमाणीकरण बाईपास शोषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।