CVE-2017-17405
Ruby 2.4.3 से पहले के संस्करण Net::FTP कमांड इंजेक्शन की अनुमति देते हैं। Net::FTP#get, getbinaryfile, gettextfile, put, putbinaryfile, और puttextfile स्थानीय फ़ाइल खोलने के लिए...
- प्रकाशित
- 15 दिस॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 दिस॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby 2.4.3 से पहले के संस्करण Net::FTP कमांड इंजेक्शन की अनुमति देते हैं। Net::FTP#get, getbinaryfile, gettextfile, put, putbinaryfile, और puttextfile स्थानीय फ़ाइल खोलने के लिए Kernel#open का उपयोग करते हैं। यदि localfile तर्क "|" पाइप वर्ण से शुरू होता है, तो पाइप वर्ण के बाद वाला कमांड निष्पादित होता है। localfile का डिफ़ॉल्ट मान File.basename(remotefile) है, इसलिए दुर्भावनापूर्ण FTP सर्वर मनमाना कमांड निष्पादन कर सकते हैं।
स्रोत
1Etienne Stalmans · ruby · 2 दिस॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।