CVE-2017-17562
Embedthis GoAhead दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 12 दिस॰ 2017
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 दिस॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Embedthis GoAhead 3.6.5 से पहले के संस्करण रिमोट कोड एक्सेक्यूशन की अनुमति देते हैं, यदि CGI सक्षम है और CGI प्रोग्राम डायनामिक रूप से लिंक किया गया है। यह cgi.c में cgiHandler फ़ंक्शन द्वारा अविश्वसनीय HTTP अनुरोध पैरामीटरों का उपयोग करके फोर्क किए गए CGI स्क्रिप्ट्स के वातावरण को प्रारंभ करने का परिणाम है। glibc डायनामिक लिंकर के साथ संयुक्त होने पर, इस व्यवहार का दुरुपयोग LD_PRELOAD जैसे विशेष पैरामीटर नामों का उपयोग करके रिमोट कोड एक्सेक्यूशन के लिए किया जा सकता है। एक हमलावर अपने शेयर्ड ऑब्जेक्ट पेलोड को अनुरोध के बॉडी में POST कर सकता है और /proc/self/fd/0 का उपयोग करके उसे संदर्भित कर सकता है।
स्रोत
6- CVE-2017-17562एक्सप्लॉइट
CVE-2017-17562 के लिए स्टैंडअलोन Python 3 एक्सप्लॉइट जो GoAhead वेब सर्वर 2.5–3.6.5 को लक्षित करता है, स्वचालित CGI एंडपॉइंट खोज और रिवर्स शेल पेलोड वितरण के साथ।
- goahead-rce-exploitएक्सप्लॉइट
CVE-2017-17562 भेद्यता के लिए एक्सप्लॉइट, जो GoAhead (< v3.6.5) पर RCE की अनुमति देता है यदि CGI सक्षम है और एक CGI प्रोग्राम डायनामिक रूप से लिंक किया गया है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।