CVE-2024-47533
يسمح Cobbler لأي شخص بالاتصال بخادم XML-RPC الخاص بـ Cobbler باستخدام كلمة مرور معروفة وإجراء تغييرات.
- تم النشر
- 18/11/2024
- محدث
- 18/11/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Cobbler، خادم تثبيت لينكس يتيح الإعداد السريع لبيئات التثبيت الشبكية، يعاني من ثغرة مصادقة غير سليمة بدءًا من الإصدار 3.0.0 وحتى ما قبل الإصدارين 3.2.3 و3.3.7. الدالة `utils.get_shared_secret()` تُرجع دائمًا `-1`، مما يسمح لأي شخص بالاتصال بواجهة XML-RPC الخاصة بـ cobbler كمستخدم `''` وكلمة مرور `-1` وإجراء أي تغييرات. وهذا يمنح أي شخص لديه وصول شبكي إلى خادم cobbler تحكمًا كاملًا في الخادم. الإصداران 3.2.3 و3.3.7 يصلحان هذه المشكلة.
المصادر
5استغلال إثبات المفهوم لـ CVE-2024-47533، تجاوز مصادقة غير مصادق عليه في واجهة برمجة تطبيقات XMLRPC في Cobbler مما يؤدي إلى تنفيذ الأوامر عن بُعد عبر قشرة عكسية محقونة.
- CVE-2024-47533استغلال
CVE-2024-47533: تجاوز المصادقة وتنفيذ التعليمات البرمجية في Cobbler
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.