CVE-2024-20404
Cisco Finesse के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता किसी अप्रमाणित, दूरस्थ हमलावर को प्रभावित सिस्टम पर SSRF हमला करने की अनुमति दे सकती है। यह भेद्यता किसी प्रभावित सिस्टम को भेजे गए विशिष्ट HTTP अनुरोधों के लिए...
- प्रकाशित
- 5 जून 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Finesse के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता किसी अप्रमाणित, दूरस्थ हमलावर को प्रभावित सिस्टम पर SSRF हमला करने की अनुमति दे सकती है। यह भेद्यता किसी प्रभावित सिस्टम को भेजे गए विशिष्ट HTTP अनुरोधों के लिए उपयोगकर्ता-आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण होती है। एक हमलावर प्रभावित डिवाइस पर एक क्राफ्टेड HTTP अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को प्रभावित डिवाइस से संबद्ध सेवाओं के लिए सीमित संवेदनशील जानकारी प्राप्त करने की अनुमति दे सकता है।
स्रोत
1CVE-2024-20404 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Cisco Finesse वेब-आधारित प्रबंधन इंटरफ़ेस में SSRF को प्रदर्शित करता है, ताकि क्राफ्टेड HTTP अनुरोध भेजकर स्थानीय सेवाओं की गणना की जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।