CVE-2023-6019
حقن الأوامر في Ray عبر معلمة cpu_profile
- تم النشر
- 16/11/2023
- محدث
- 02/08/2024
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 12/04/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
كانت هناك ثغرة حقن أوامر في معامل cpu_profile في Ray تتيح للمهاجمين تنفيذ أوامر نظام التشغيل على النظام الذي يشغّل لوحة تحكم ray عن بُعد دون مصادقة. تم إصلاح المشكلة في الإصدار 2.8.1+. يمكن الاطلاع على رد مطوّري Ray هنا: https://www.anyscale.com/blog/update-on-ray-cves-cve-2023-6019-cve-2023-6020-cve-2023-6021-cve-2023-48022-cve-2023-48023
المصادر
5- CVE-2023-6019استغلال
استغلال PoC لـ CVE-2023-6019 يستهدف تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه في Anyscale Ray Dashboard عبر Jobs API. يوفر قشرة عكسية على حالات Ray الضعيفة (< 2.6.4).
- CVE-2023-6019استغلال
Ray OS Command Injection RCE (غير مصرح به)
- CVE-2023-6019استغلال
Python POC للثغرة CVE-2023-6019 مأخوذ من https://huntr.com/bounties/d0290f3c-b302-4161-89f2-c13bb28b4cfe
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.