CVE-2015-6922
60Vexday Risk Score
Corrige pronto. Ella tiene exploit funcional público.
ssvc Attendepss 82%
de la publicación al arma0 días
Publicada en NVD17 feb
1ª PoC29 sept
metasploit23 sept
probabilidad de explotación
82%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
4 exploit(s) público(s)
Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.
Productos afectados
n/a · n/aPoCs públicas encontradas — 4✓ VexDay Proof
exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/38351exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/38401cve_referencepacketstormsecurity.com/files/133782/Kaseya-Virtual-System-Administrator-Code-Execution-Privilege-Escalation.htmlno verificadocve_referencewww.exploit-db.com/exploits/38351/no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
http://packetstormsecurity.com/files/133782/Kaseya-Virtual-System-Administrator-Code-Execution-Privilege-Escalation.htmlhttps://helpdesk.kaseya.com/entries/96164487--Kaseya-Security-Advisoryhttps://www.exploit-db.com/exploits/38351/http://www.zerodayinitiative.com/advisories/ZDI-15-448http://www.zerodayinitiative.com/advisories/ZDI-15-449