CVE-2017-18486
Jitbit Helpdesk до версии 9.0.3 позволяет удалённым злоумышленникам повышать привилегии из-за некорректной обработки параметра User/AutoLogin userHash....
- Опубликовано
- 9 авг. 2019 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 88,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Jitbit Helpdesk до версии 9.0.3 позволяет удалённым злоумышленникам повышать привилегии из-за некорректной обработки параметра User/AutoLogin userHash. Изучив значение токена, предоставленного в ссылке для сброса пароля, пользователь может воспользоваться слабым ГПСЧ (PRNG), чтобы восстановить общий секрет, используемый сервером для удалённой аутентификации. Общий секрет можно использовать для повышения привилегий путём подделки новых токенов для любого пользователя. Эти токены можно использовать для автоматического входа в систему под видом затронутого пользователя.
Источники
1- JitBit_Helpdesk_Auth_BypassЭксплойт
Утилита для получения общего секрета в установке JitBit Helpdesk, которую можно использовать для обхода аутентификации (CVE-2017-18486)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.