CVE-2025-11492
HTTP कॉन्फ़िगरेशन और ट्रांज़िट में एन्क्रिप्शन
- प्रकाशित
- 16 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- ConnectWise
- साक्ष्य देखे गए
- 20 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 10.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ConnectWise Automate एजेंट में, संचार को HTTPS के बजाय HTTP का उपयोग करने के लिए कॉन्फ़िगर किया जा सकता है। ऐसे मामलों में, मैन-इन-द-मिडिल नेटवर्क स्थिति वाला एक ऑन-पाथ खतरा अभिनेता एजेंट-सर्वर ट्रैफ़िक को इंटरसेप्ट, संशोधित या रीप्ले कर सकता है। इसके अतिरिक्त, HTTP चैनल पर कुछ संचार को अस्पष्ट करने के लिए उपयोग की जाने वाली एन्क्रिप्शन विधि को Automate 2025.9 पैच में अपडेट किया गया है ताकि सभी एजेंट संचार के लिए HTTPS लागू किया जा सके।
स्रोत
1CVE-2025-11492, CVE-2025-11493 के लिए राइटअप और कोड - ConnctWise Automate RMM में Adversary-in-the-Middle के माध्यम से RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।