CVE-2014-4650
Python 2.7.5 और 3.3.4 में CGIHTTPServer मॉड्यूल उन URLs को सही ढंग से संभाल नहीं पाता जिनमें पथ विभाजकों के लिए URL एन्कोडिंग का उपयोग किया जाता है। इससे दूरस्थ हमलावर क्राफ्टेड कैरेक्टर अनुक्रम के माध्यम से स्क्रिप्ट सोर्स कोड...
- प्रकाशित
- 20 फ़र॰ 2020
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 27 जून 2014
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python 2.7.5 और 3.3.4 में CGIHTTPServer मॉड्यूल उन URLs को सही ढंग से संभाल नहीं पाता जिनमें पथ विभाजकों के लिए URL एन्कोडिंग का उपयोग किया जाता है। इससे दूरस्थ हमलावर क्राफ्टेड कैरेक्टर अनुक्रम के माध्यम से स्क्रिप्ट सोर्स कोड पढ़ सकते हैं, डायरेक्टरी ट्रैवर्सल हमले कर सकते हैं, और अनपेक्षित कोड निष्पादित कर सकते हैं, जैसा कि %2f सेपरेटर द्वारा प्रदर्शित किया गया है।
स्रोत
1RedTeam Pentesting · multiple · 27 जून 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।