CVE-2018-19410
CVE-2018-19410
En resumen
PRTG Network Monitor permite que cualquier persona en internet cree cuentas de administrador sin iniciar sesión. Un atacante puede enviar una solicitud especialmente preparada para agregar nuevos usuarios con control total del sistema.
Detalle técnico
Una vulnerabilidad de Local File Inclusion (LFI) en /public/login.htm permite que atacantes no autenticados incluyan y ejecuten /api/addusers manipulando la directiva 'include'. Proporcionando los parámetros 'id' y 'users' en una solicitud HTTP crafted, un atacante puede crear cuentas privilegiadas, incluyendo administradores, sin autenticación.
Resumen generado y traducido por IA a partir de la descripción oficial.
PRTG Network Monitor before 18.2.40.1683 allows remote unauthenticated attackers to create users with read-write privileges (including administrator). A remote unauthenticated user can craft an HTTP request and override attributes of the 'include' directive in /public/login.htm and perform a Local File Inclusion attack, by including /api/addusers and executing it. By providing the 'id' and 'users' parameters, an unauthenticated attacker can create a user with read-write privileges (including administrator).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/aPoCs públicas encontradas — 1
githubgithub.com/himash/CVE-2018-19410-POC★ 3⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →