CVE-2018-5406
O appliance Quest KACE K1000 configura incorretamente o mecanismo de Cross-Origin Resource Sharing (CORS).
- Publicado
- 3 de jun. de 2019
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- certcc
- Evidência observada
- 3 de jun. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Quest Kace K1000 Appliance, versões anteriores à 9.0.270, permite que um atacante remoto explore o mecanismo de Compartilhamento de Recursos de Origem Cruzada (CORS) mal configurado. Um atacante remoto não autenticado poderia explorar essa vulnerabilidade para realizar ações sensíveis, como adicionar uma nova conta de administrador ou alterar as configurações do appliance. Um usuário interno malicioso também poderia obter privilégios de administrador desse appliance e usá-lo para visitar um link malicioso que explora essa vulnerabilidade. Isso poderia fazer com que o aplicativo realizasse ações sensíveis, como adicionar uma nova conta de administrador ou alterar as configurações do appliance. Um atacante remoto não autenticado poderia adicionar uma conta com privilégios de administrador ou alterar as configurações do appliance.
Fontes
1SlidingWindow · php · 3 de jun. de 2019
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.