CVE-2019-20933
InfluxDB 1.7.6 से पहले के संस्करणों में प्रमाणीकरण बायपास भेद्यता InfluxDB 1.7.6 से पहले के संस्करणों में services/httpd/handler.go फ़ाइल के authenticate फ़ंक्शन में प्रमाणीकरण बायपास भेद्यता मौजूद है, क्योंकि JWT...
- प्रकाशित
- 19 नव॰ 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# InfluxDB 1.7.6 से पहले के संस्करणों में प्रमाणीकरण बायपास भेद्यता InfluxDB 1.7.6 से पहले के संस्करणों में services/httpd/handler.go फ़ाइल के authenticate फ़ंक्शन में प्रमाणीकरण बायपास भेद्यता मौजूद है, क्योंकि JWT टोकन में SharedSecret (अर्थात साझा गुप्त कुंजी) खाली हो सकती है।
स्रोत
3चरण-दर-चरण प्रयोगशाला रिपोर्ट जो CVE-2019-20933 InfluxDB प्रमाणीकरण बाइपास को जाली JWT टोकन के माध्यम से प्रदर्शित करता है, जिसमें शोषण, शोषण के बाद की गतिविधियाँ, और सुधार मार्गदर्शन शामिल हैं।
InfluxDB प्रमाणीकरण बाईपास (CVE-2019-20933) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट क्लाइंट। खाली JWT साझा रहस्य का उपयोग करके कमजोर InfluxDB इंस्टेंस के विरुद्ध मनमाने क्वेरी निष्पादित करता है।
- InfluxDB-Exploit-CVE-2019-20933एक्सप्लॉइट
InfluxDB CVE-2019-20933 भेद्यता शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।