CVE-2017-11610
supervisor के 3.0.1 से पहले, 3.1.x में 3.1.4 से पहले, 3.2.x में 3.2.4 से पहले, और 3.3.x में 3.3.3 से पहले के संस्करणों में XML-RPC सर्वर, दूरस्थ प्रमाणित उपयोगकर्ताओं को एक विशेष रूप से तैयार किए गए...
- प्रकाशित
- 23 अग॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 सित॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
supervisor के 3.0.1 से पहले, 3.1.x में 3.1.4 से पहले, 3.2.x में 3.2.4 से पहले, और 3.3.x में 3.3.3 से पहले के संस्करणों में XML-RPC सर्वर, दूरस्थ प्रमाणित उपयोगकर्ताओं को एक विशेष रूप से तैयार किए गए XML-RPC अनुरोध के माध्यम से मनमाने कमांड निष्पादित करने की अनुमति देता है, जो नेस्टेड supervisord नेमस्पेस लुकअप से संबंधित है।
स्रोत
4- CVE-2017-11610एक्सप्लॉइट
स्वतंत्र Python ≥3.6 RCE बिना प्रमाणीकरण का शोषण Supervisor 3.0a1 से 3.3.2 के लिए
- CVE-2017-11610एक्सप्लॉइट
सुपरवाइज़रड रिमोट कमांड निष्पादन भेद्यता स्क्रिप्ट
- CVE-2017-11610एक्सप्लॉइट
सीवीई-2017-11610 (Supervisord XML-RPC RCE) के लिए चरण-दर-चरण एक्सप्लॉइट राइटअप, जिसमें आक्रमण सतह विश्लेषण, नेमस्पेस ट्रैवर्सल खोज और Docker लैब वातावरण में पोस्ट-एक्सप्लॉइटेशन तकनीकें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।