CVE-2024-45387
Apache Traffic Control: SQL-Injection im Traffic-Ops-Endpunkt PUT deliveryservice_request_comments
- Veröffentlicht
- 23.12.2024
- Aktualisiert
- 24.12.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 30.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine SQL-Injection-Schwachstelle in Traffic Ops in Apache Traffic Control <= 8.0.1, >= 8.0.0 ermöglicht es einem privilegierten Benutzer mit der Rolle „admin“, „federation“, „operations“, „portal“ oder „steering“, beliebiges SQL gegen die Datenbank auszuführen, indem er eine speziell gestaltete PUT-Anfrage sendet. Benutzern wird empfohlen, auf Version Apache Traffic Control 8.0.2 zu aktualisieren, wenn Sie eine betroffene Version von Traffic Ops ausführen.
Quellen
1CVE-PoC-Labore, Exploit-Skripte und Erkennungs-/Präventionsregeln (Nginx, Apache, Snort, YARA) für hochkritische CVEs. Nur für autorisierte Sicherheitstests und Forschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.