CVE-2019-0217
Apache HTTP Server 2.4 रिलीज़ 2.4.38 और उससे पहले के संस्करणों में, थ्रेडेड सर्वर पर चलते समय mod_auth_digest में एक रेस कंडीशन (race condition) किसी वैध क्रेडेंशियल वाले उपयोगकर्ता को किसी अन्य उपयोगकर्ता...
- प्रकाशित
- 8 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server 2.4 रिलीज़ 2.4.38 और उससे पहले के संस्करणों में, थ्रेडेड सर्वर पर चलते समय mod_auth_digest में एक रेस कंडीशन (race condition) किसी वैध क्रेडेंशियल वाले उपयोगकर्ता को किसी अन्य उपयोगकर्ता नाम का उपयोग करके प्रमाणित करने की अनुमति दे सकती है, जिससे कॉन्फ़िगर की गई एक्सेस नियंत्रण प्रतिबंधों को दरकिनार किया जा सकता है।
स्रोत
1CVE-2019-0217 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Apache HTTP सर्वर के mod_auth_digest में एक रेस कंडीशन जो प्रमाणीकरण बायपास की अनुमति देता है। इसमें Docker-आधारित कमजोर वातावरण और Burp Turbo Intruder स्वचालन स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।