CVE-2024-37393
SecurEnvoy MFA 9.4.514 से पहले के संस्करणों में कई LDAP इंजेक्शन कमजोरियाँ मौजूद हैं, जो उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अनुचित सत्यापन के कारण होती हैं। एक अनप्रमाणित दूरस्थ हमलावर, /secserver HTTP...
- प्रकाशित
- 10 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SecurEnvoy MFA 9.4.514 से पहले के संस्करणों में कई LDAP इंजेक्शन कमजोरियाँ मौजूद हैं, जो उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अनुचित सत्यापन के कारण होती हैं। एक अनप्रमाणित दूरस्थ हमलावर, /secserver HTTP एंडपॉइंट पर उजागर DESKTOP सेवा के विरुद्ध ब्लाइंड LDAP इंजेक्शन हमलों के माध्यम से Active Directory से डेटा निकाल सकता है। इसमें ms-Mcs-AdmPwd शामिल हो सकता है, जिसमें Local Administrator Password Solution (LAPS) सुविधा के लिए स्पष्ट पाठ (क्लियरटेक्स्ट) पासवर्ड होता है।
स्रोत
1CVE-2024-37393 (SecurEnvoy MFA 9.4.513) के लिए भेद्यता जाँच स्क्रिप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।