CVE-2014-2913
nrpe.c में Nagios Remote Plugin Executor (NRPE) 2.15 और पहले के संस्करणों में अपूर्ण ब्लैकलिस्ट भेद्यता दूरस्थ हमलावरों को libexec/check_nrpe के -a विकल्प में न्यूलाइन वर्ण के माध्यम से मनमाना कमांड निष्पादित करने...
- प्रकाशित
- 7 मई 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 अप्रैल 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
nrpe.c में Nagios Remote Plugin Executor (NRPE) 2.15 और पहले के संस्करणों में अपूर्ण ब्लैकलिस्ट भेद्यता दूरस्थ हमलावरों को libexec/check_nrpe के -a विकल्प में न्यूलाइन वर्ण के माध्यम से मनमाना कमांड निष्पादित करने की अनुमति देती है। ध्यान दें: इस मुद्दे पर कई पक्ष विवाद करते हैं। यह बताया गया है कि विक्रेता न्यूलाइन को "अपेक्षित व्यवहार" के रूप में अनुमति देता है। साथ ही, यह समस्या केवल तभी हो सकती है जब व्यवस्थापक nrpe.conf में 'dont_blame_nrpe' विकल्प को टिप्पणियों के भीतर "HIGH security risk" चेतावनी के बावजूद सक्षम करता है।
स्रोत
2- NRPE 2.15 - Remote Command Executionएक्सप्लॉइट
Dawid Golunski · multiple · 18 अप्रैल 2014
- NRPE 2.15 - Remote Code Executionएक्सप्लॉइट
Claudio Viviani · multiple · 29 अग॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।