CVE-2019-5624
Rapid7 Metasploit Framework Zip आयात डायरेक्ट्री ट्रैवर्सल
- प्रकाशित
- 30 अप्रैल 2019
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rapid7 Metasploit Framework, Metasploit के Zip आयात फ़ंक्शन में CWE-22 का एक उदाहरण — Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') — प्रभावित करता है। इस भेद्यता का शोषण करके कोई हमलावर Metasploit में, Metasploit चलाने वाले उपयोगकर्ता के विशेषाधिकार स्तर पर, मनमाना कोड निष्पादित कर सकता है। यह समस्या इन्हें प्रभावित करती है: Rapid7 Metasploit Framework संस्करण 4.14.0 और उससे पहले के संस्करण।
स्रोत
1Metasploit के CVE-2019-5624 भेद्यता (Rubyzip असुरक्षित ZIP हैंडलिंग RCE) के लिए एक प्रमाण-अवधारणा
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।