CVE-2002-0082
mod_ssl 2.8.7-1.3.23 से पहले के संस्करणों और Apache-SSL 1.3.22+1.46 से पहले के संस्करणों में dbm और shm सत्र कैश कोड, i2d_SSL_SESSION फ़ंक्शन का उपयोग करके मेमोरी को ठीक से प्रारंभ (initialize)...
- प्रकाशित
- 25 जून 2002
- अद्यतन
- 8 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 जुल॰ 2002
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mod_ssl 2.8.7-1.3.23 से पहले के संस्करणों और Apache-SSL 1.3.22+1.46 से पहले के संस्करणों में dbm और shm सत्र कैश कोड, i2d_SSL_SESSION फ़ंक्शन का उपयोग करके मेमोरी को ठीक से प्रारंभ (initialize) नहीं करता है, जिससे दूरस्थ हमलावर किसी विश्वसनीय प्रमाणपत्र प्राधिकरण (CA) द्वारा हस्ताक्षरित बड़े क्लाइंट प्रमाणपत्र के माध्यम से बफ़र ओवरफ़्लो का उपयोग करके मनमाना कोड निष्पादित कर सकते हैं, क्योंकि यह एक बड़ा क्रमबद्ध (serialized) सत्र उत्पन्न करता है।
स्रोत
5गलत कॉन्फ़िगरेशन और पुराने सॉफ़्टवेयर की पहचान और शोषण करके रूट-स्तरीय पहुँच प्राप्त की। mod_ssl के पुराने संस्करण में बफ़र ओवरफ़्लो भेद्यता (CVE-2002-0082)। इसके बाद Linux कर्नेल की "ptrace" उपयोगिता में रेस कंडीशन का शोषण करके विशेषाधिकार वृद्धि प्राप्त की गई (CVE-2003-0127),
- CVE-2002-0082एक्सप्लॉइट
CVE-2002-0082
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।