Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2015-6922

Опубликовано: 17 фев. 2020
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Высокий

Описание

Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:*
Версия от 7.0.0.0 (включая) до 7.0.0.33 (исключая)
cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:*
Версия от 8.0.0.0 (включая) до 8.0.0.23 (исключая)
cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:*
Версия от 9.0.0.0 (включая) до 9.0.0.19 (исключая)
cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:*
Версия от 9.1.0.0 (включая) до 9.1.0.9 (исключая)

EPSS

Процентиль: 99%
0.77795
Высокий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-287

Связанные уязвимости

github
больше 3 лет назад

Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.

EPSS

Процентиль: 99%
0.77795
Высокий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-287