CVE-2017-12636
CouchDB प्रशासनिक उपयोगकर्ता HTTP(S) के माध्यम से डेटाबेस सर्वर को कॉन्फ़िगर कर सकते हैं। कुछ कॉन्फ़िगरेशन विकल्पों में ऑपरेटिंग सिस्टम स्तर के बाइनरी के पथ शामिल होते हैं जिन्हें बाद में CouchDB द्वारा लॉन्च किया जाता है। यह Apache...
- प्रकाशित
- 14 नव॰ 2017
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 20 जून 2018
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CouchDB प्रशासनिक उपयोगकर्ता HTTP(S) के माध्यम से डेटाबेस सर्वर को कॉन्फ़िगर कर सकते हैं। कुछ कॉन्फ़िगरेशन विकल्पों में ऑपरेटिंग सिस्टम स्तर के बाइनरी के पथ शामिल होते हैं जिन्हें बाद में CouchDB द्वारा लॉन्च किया जाता है। यह Apache CouchDB के 1.7.0 से पहले और 2.x के 2.1.1 से पहले के संस्करणों में एक प्रशासनिक उपयोगकर्ता को CouchDB उपयोगकर्ता के रूप में मनमाने शेल कमांड निष्पादित करने की अनुमति देता है, जिसमें सार्वजनिक इंटरनेट से स्क्रिप्ट डाउनलोड करना और निष्पादित करना शामिल है।
स्रोत
6Apache CouchDB 1.6.0 के विरुद्ध CVE-2017-12635 (विशेषाधिकार वृद्धि) और CVE-2017-12636 (रिमोट कोड निष्पादन) के शोषण का प्रदर्शन करने वाली चरण-दर-चरण लैब, जोखिम मूल्यांकन और उपचार मार्गदर्शन के साथ।
- CVE-2017-12636एक्सप्लॉइट
CVE-2017-12636|Couchdb शोषण
- couchdb-exploitएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।