CVE-2019-19609
Strapi फ्रेमवर्क 3.0.0-beta.17.8 से पहले एडमिन पैनल के इंस्टॉल और अनइंस्टॉल प्लगइन घटकों में रिमोट कोड एक्ज़ीक्यूशन के लिए संवेदनशील है, क्योंकि यह प्लगइन नाम को सैनिटाइज़ नहीं करता है, और हमलावर execa फ़ंक्शन द्वारा निष्पादित...
- प्रकाशित
- 5 दिस॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 अग॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi फ्रेमवर्क 3.0.0-beta.17.8 से पहले एडमिन पैनल के इंस्टॉल और अनइंस्टॉल प्लगइन घटकों में रिमोट कोड एक्ज़ीक्यूशन के लिए संवेदनशील है, क्योंकि यह प्लगइन नाम को सैनिटाइज़ नहीं करता है, और हमलावर execa फ़ंक्शन द्वारा निष्पादित किए जाने वाले मनमाने शेल कमांड इंजेक्ट कर सकते हैं।
स्रोत
10- CVE-2019-18818_CVE-2019-19609एक्सप्लॉइट
यह रिपॉजिटरी दो कमजोरियों: CVE-2019-18818 और CVE-2019-19609 का शोषण करने के लिए एक Python स्क्रिप्ट शामिल करती है।
- CVE-2019-19609-EXPLOITएक्सप्लॉइट
Strapi में CVE-2019-19609 के लिए एक्सप्लॉइट (रिमोट कोड एक्ज़ीक्यूशन)
- CVE-2019-19609एक्सप्लॉइट
पायथन शोषण स्क्रिप्ट जो CVE-2019-18818 और CVE-2019-19609 के माध्यम से Strapi CMS 3.0.0-beta.17.4 में बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन को लक्षित करती है, रिवर्स शेल वितरित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।