CVE-2023-6329
नियंत्रण iD iDSecure पासवर्ड कस्टम प्रमाणीकरण बायपास
- प्रकाशित
- 27 नव॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# नियंत्रण iD iDSecure v4.7.32.0 में प्रमाणीकरण बाईपास भेद्यता नियंत्रण iD iDSecure v4.7.32.0 में एक प्रमाणीकरण बाईपास भेद्यता मौजूद है। iDS-Core.dll द्वारा उपयोग की जाने वाली लॉगिन प्रक्रिया में एक "passwordCustom" विकल्प शामिल है, जो एक अनधिकृत हमलावर को मान्य क्रेडेंशियल्स की गणना करने की अनुमति देता है, जिनका उपयोग प्रमाणीकरण को बाईपास करने और एक प्रशासनिक उपयोगकर्ता के रूप में कार्य करने के लिए किया जा सकता है।
स्रोत
1Control iD iDSecure में CVE-2023-6329 प्रमाणीकरण बाईपास के लिए Python PoC एक्सप्लॉइट। अधिकृत सुरक्षा परीक्षण के लिए अनुमानित पासवर्ड व्युत्पत्ति एल्गोरिथ्म के माध्यम से व्यवस्थापक क्रेडेंशियल्स का पुनर्निर्माण करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।