CVE-2024-6592
WatchGuard Firebox Single Sign-On Agent Protocol प्राधिकरण बायपास
- प्रकाशित
- 25 सित॰ 2024
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- WatchGuard
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 65.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वॉचगार्ड ऑथेंटिकेशन गेटवे (जिसे सिंगल साइन-ऑन एजेंट के रूप में भी जाना जाता है) और विंडोज़ पर वॉचगार्ड सिंगल साइन-ऑन क्लाइंट तथा मैकओएस के बीच प्रोटोकॉल संचार में एक गलत प्राधिकरण भेद्यता, नेटवर्क पहुंच रखने वाले किसी हमलावर को संबंधित घटकों के लिए संचार जाली बनाने की अनुमति देती है। यदि किसी हमलावर को पहले से ही नेटवर्क पहुंच प्राप्त है, तो वे इस भेद्यता का शोषण करके सिंगल साइन-ऑन एजेंट से प्रमाणित उपयोगकर्ता नाम और समूह सदस्यता प्राप्त कर सकते हैं, या अपने होस्ट के लिए सिंगल साइन-ऑन एजेंट को मनमाना खाता और समूह जानकारी भेज सकते हैं। इस भेद्यता का उपयोग हमलावर द्वारा उपयोगकर्ता क्रेडेंशियल प्राप्त करने के लिए नहीं किया जा सकता है।
स्रोत
1WatchGuard SSO एजेंट प्रोटोकॉल के लिए क्लाइंट कार्यान्वयन, सुरक्षा अनुसंधान के लिए उपयोग किया जाता है (CVE-2024-6592, CVE-2024-6593, CVE-2024-6594)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।