CVE-2019-17633
Eclipse Che के संस्करण 6.16 से 7.3.0 के लिए, जब प्रमाणीकरण (authentication) और TLS दोनों अक्षम हों, तो किसी दुर्भावनापूर्ण वेबसाइट पर जाने से एक मनमाना Che वर्कस्पेस शुरू हो सकता है। बिना प्रमाणीकरण और बिना TLS...
- प्रकाशित
- 19 दिस॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- eclipse
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 55.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Eclipse Che के संस्करण 6.16 से 7.3.0 के लिए, जब प्रमाणीकरण (authentication) और TLS दोनों अक्षम हों, तो किसी दुर्भावनापूर्ण वेबसाइट पर जाने से एक मनमाना Che वर्कस्पेस शुरू हो सकता है। बिना प्रमाणीकरण और बिना TLS वाला Che आमतौर पर सार्वजनिक नेटवर्क पर तैनात नहीं किया जाता, लेकिन अक्सर स्थानीय इंस्टॉलेशन (जैसे व्यक्तिगत लैपटॉप पर) के लिए उपयोग किया जाता है। उस स्थिति में, भले ही Che API बाहरी रूप से उजागर न हो, स्थानीय ब्राउज़र में चल रहा कुछ जावास्क्रिप्ट उस पर अनुरोध भेजने में सक्षम होता है।
स्रोत
1Eclipse Che CSRF जिससे RCE होता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।