CVE-2018-5406
В устройстве Quest Kace K1000 неправильно настроен механизм Cross-Origin Resource Sharing (CORS).
- Опубликовано
- 3 июн. 2019 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- certcc
- Наблюдены доказательства
- 3 июн. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Устройство Quest Kace K1000 Appliance версий до 9.0.270 позволяет удалённому злоумышленнику использовать неверно сконфигурированный механизм Cross-Origin Resource Sharing (CORS). Неаутентифицированный удалённый злоумышленник может воспользоваться этой уязвимостью для выполнения чувствительных действий, таких как добавление новой учётной записи администратора или изменение настроек устройства. Злонамеренный внутренний пользователь также может получить права администратора этого устройства и использовать его для перехода по вредоносной ссылке, эксплуатирующей эту уязвимость. Это может привести к тому, что приложение выполнит чувствительные действия, такие как добавление новой учётной записи администратора или изменение настроек устройства. Неаутентифицированный удалённый злоумышленник может добавить учётную запись уровня администратора или изменить настройки устройства.
Источники
1SlidingWindow · php · 3 июн. 2019 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.