CVE-2019-20372
NGINX 1.17.7 से पहले के संस्करण, कुछ error_page कॉन्फ़िगरेशन के साथ, HTTP request smuggling की अनुमति देते हैं, जैसा कि उन वातावरणों में प्रदर्शित किया गया है जहाँ NGINX के सामने एक लोड बैलेंसर होता है और एक...
- प्रकाशित
- 9 जन॰ 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NGINX 1.17.7 से पहले के संस्करण, कुछ error_page कॉन्फ़िगरेशन के साथ, HTTP request smuggling की अनुमति देते हैं, जैसा कि उन वातावरणों में प्रदर्शित किया गया है जहाँ NGINX के सामने एक लोड बैलेंसर होता है और एक हमलावर अनधिकृत वेब पेज पढ़ने में सक्षम होता है।
स्रोत
3- CVE-2019-20372एक्सप्लॉइट
nginx http request smugling error_page directive
- CVE-2019-20372एक्सप्लॉइट
Nginx CVE-2019-20372 PoC, अनधिकृत फ़ाइल अपलोड एक्सप्लॉइट
CVE-2019-20372 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: nginx error_page निर्देश के माध्यम से HTTP अनुरोध तस्करी, छिपे हुए संसाधनों तक पहुंच सक्षम करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।