CVE-2024-21754
पासवर्ड हैश का अपर्याप्त कम्प्यूटेशनल प्रयास के साथ उपयोग [CWE-916] नामक एक भेद्यता, जो FortiOS संस्करण 7.4.3 और उससे नीचे, 7.2 के सभी संस्करण, 7.0 के सभी संस्करण, 6.4 के सभी संस्करण तथा FortiProxy संस्करण...
- प्रकाशित
- 11 जून 2024
- अद्यतन
- 27 अग॰ 2025
- सीएनए असाइन करना
- fortinet
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
पासवर्ड हैश का अपर्याप्त कम्प्यूटेशनल प्रयास के साथ उपयोग [CWE-916] नामक एक भेद्यता, जो FortiOS संस्करण 7.4.3 और उससे नीचे, 7.2 के सभी संस्करण, 7.0 के सभी संस्करण, 6.4 के सभी संस्करण तथा FortiProxy संस्करण 7.4.2 और उससे नीचे, 7.2 के सभी संस्करण, 7.0 के सभी संस्करण, 2.0 के सभी संस्करणों को प्रभावित करती है, जो सुपर-एडमिन प्रोफ़ाइल और CLI एक्सेस वाले विशेषाधिकार प्राप्त हमलावर को बैकअप फ़ाइल को डिक्रिप्ट करने की अनुमति दे सकती है।
स्रोत
1- CVE-2024-21754-Forti-RCEएक्सप्लॉइट
CVE-2024-21754 का शोषण FortiOS और FortiProxy में अपर्याप्त पासवर्ड हैशिंग को लक्षित करता है, जिससे विशेषाधिकार प्राप्त हमलावर बैकअप फ़ाइलों को डिक्रिप्ट कर सकते हैं और दूरस्थ कोड निष्पादन प्राप्त कर सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।