CVE-2019-5029
Exhibitor Web UI के Config संपादक में एक शोषण योग्य कमांड इंजेक्शन भेद्यता मौजूद है, जो संस्करण 1.0.9 से 1.7.1 तक को प्रभावित करती है। बैकटिक्स या $() से घिरे मनमाने शेल कमांड को संपादक में डाला जा सकता है, और जब...
- प्रकाशित
- 13 नव॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- talos
- साक्ष्य देखे गए
- 7 जुल॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Exhibitor Web UI के Config संपादक में एक शोषण योग्य कमांड इंजेक्शन भेद्यता मौजूद है, जो संस्करण 1.0.9 से 1.7.1 तक को प्रभावित करती है। बैकटिक्स या $() से घिरे मनमाने शेल कमांड को संपादक में डाला जा सकता है, और जब यह ZooKeeper लॉन्च करता है तो वे Exhibitor प्रक्रिया द्वारा निष्पादित किए जाएंगे। एक हमलावर Exhibitor प्रक्रिया चलाने वाले उपयोगकर्ता के रूप में कोई भी कमांड निष्पादित कर सकता है।
स्रोत
3- Exihibitor-RCEएक्सप्लॉइट
Exihibitor Web Ui 1.7.1 RCE, CVE-2019-5029
- CVE-2019-5029एक्सप्लॉइट
यह CVE-2019-5029 के लिए एक Python स्क्रिप्ट PoC है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।