CVE-2019-19945
OpenWrt के uhttpd में, 18.06.5 तक के संस्करणों और 19.x से 19.07.0-rc2 तक, एक इंटीजर साइन्डनेस त्रुटि है। इससे हीप बफर तक आउट-ऑफ-बाउंड्स पहुँच होती है और उसके बाद क्रैश होता है। इसे CGI स्क्रिप्ट के लिए HTTP...
- प्रकाशित
- 16 मार्च 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenWrt के uhttpd में, 18.06.5 तक के संस्करणों और 19.x से 19.07.0-rc2 तक, एक इंटीजर साइन्डनेस त्रुटि है। इससे हीप बफर तक आउट-ऑफ-बाउंड्स पहुँच होती है और उसके बाद क्रैश होता है। इसे CGI स्क्रिप्ट के लिए HTTP POST अनुरोध के साथ ट्रिगर किया जा सकता है, जिसमें "Transfer-Encoding: chunked" और एक बड़ा नेगेटिव Content-Length मान दोनों निर्दिष्ट हों।
स्रोत
1CVE-2019-19945 के लिए Proof-of-concept एक्सप्लॉइट, जो एक नकारात्मक Content-Length हेडर के साथ एक क्राफ्टेड POST अनुरोध के माध्यम से uhttpd के विरुद्ध denial-of-service हमले का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।