CVE-2025-11493
स्व-अद्यतन सत्यापन तंत्र प्रक्रिया ConnectWise Automate में
- प्रकाशित
- 16 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- ConnectWise
- साक्ष्य देखे गए
- 20 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 13.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ConnectWise Automate एजेंट सर्वर से डाउनलोड की गई फ़ाइलों, जैसे अपडेट, निर्भरताएं और एकीकरण, की प्रामाणिकता को पूरी तरह से सत्यापित नहीं करता है। यह एक जोखिम पैदा करता है जहां एक ऑन-पाथ हमलावर मैन-इन-द-मिडिल हमला कर सकता है और एक वैध सर्वर का रूप धारण करके वैध फ़ाइलों के स्थान पर दुर्भावनापूर्ण फ़ाइलें प्रतिस्थापित कर सकता है। HTTPS लागू होने पर यह जोखिम कम हो जाता है और यह CVE-2025-11492 से संबंधित है।
स्रोत
1CVE-2025-11492, CVE-2025-11493 के लिए राइटअप और कोड - ConnctWise Automate RMM में Adversary-in-the-Middle के माध्यम से RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।