CVE-2015-6922
60Vexday Risk Score
Corrija em breve. Ela tem exploit funcional público.
ssvc Attendepss 82%
da publicação à arma0 dias
Publicada no NVD17 de fev.
1ª PoC29 de set.
metasploit23 de set.
probabilidade de exploração
82%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
4 exploit(s) público(s)
Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.
Produtos afetados
n/a · n/aPoCs públicas encontradas — 4✓ VexDay Proof
exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/38351exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/38401cve_referencepacketstormsecurity.com/files/133782/Kaseya-Virtual-System-Administrator-Code-Execution-Privilege-Escalation.htmlnão verificadocve_referencewww.exploit-db.com/exploits/38351/não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
http://packetstormsecurity.com/files/133782/Kaseya-Virtual-System-Administrator-Code-Execution-Privilege-Escalation.htmlhttps://helpdesk.kaseya.com/entries/96164487--Kaseya-Security-Advisoryhttps://www.exploit-db.com/exploits/38351/http://www.zerodayinitiative.com/advisories/ZDI-15-448http://www.zerodayinitiative.com/advisories/ZDI-15-449