CVE-2023-37755
i-doit pro 25 और उससे नीचे के संस्करण तथा I-doit open 25 और उससे नीचे के संस्करण असुरक्षित डिफ़ॉल्ट व्यवस्थापक क्रेडेंशियल्स के साथ कॉन्फ़िगर किए गए हैं, और उपयोगकर्ताओं को डिफ़ॉल्ट पासवर्ड और खाता नाम बदलने के लिए कोई चेतावनी...
- प्रकाशित
- 14 सित॰ 2023
- अद्यतन
- 26 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
i-doit pro 25 और उससे नीचे के संस्करण तथा I-doit open 25 और उससे नीचे के संस्करण असुरक्षित डिफ़ॉल्ट व्यवस्थापक क्रेडेंशियल्स के साथ कॉन्फ़िगर किए गए हैं, और उपयोगकर्ताओं को डिफ़ॉल्ट पासवर्ड और खाता नाम बदलने के लिए कोई चेतावनी या संकेत नहीं दिया जाता है। बिना प्रमाणीकरण के हमलावर इस भेद्यता का फायदा उठाकर व्यवस्थापक विशेषाधिकार प्राप्त कर सकते हैं, जिसके परिणामस्वरूप वे मनमाने सिस्टम ऑपरेशन कर सकते हैं या सेवा से इनकार (DoS) उत्पन्न कर सकते हैं।
स्रोत
1CVE-2023-37755 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: i-doit Pro 25 और उससे नीचे में हार्डकोडेड व्यवस्थापक क्रेडेंशियल्स (admin/admin), जो मुख्य वेब इंटरफेस के माध्यम से अनधिकृत व्यवस्थापक लॉगिन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।