CVE-2020-13925
CVE-2020-1956 के समान, Kylin में एक और restful API है जो API इनपुट को OS कमांड में जोड़ता है और फिर उन्हें सर्वर पर निष्पादित करता है; जबकि रिपोर्ट की गई API में आवश्यक इनपुट सत्यापन का अभाव है, जिससे हैकर्स...
- प्रकाशित
- 14 जुल॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CVE-2020-1956 के समान, Kylin में एक और restful API है जो API इनपुट को OS कमांड में जोड़ता है और फिर उन्हें सर्वर पर निष्पादित करता है; जबकि रिपोर्ट की गई API में आवश्यक इनपुट सत्यापन का अभाव है, जिससे हैकर्स के पास दूरस्थ रूप से OS कमांड निष्पादित करने की संभावना पैदा होती है। 2.3 के बाद के सभी पिछले संस्करणों के उपयोगकर्ताओं को 3.1.0 में अपग्रेड करना चाहिए।
स्रोत
1CVE-2020-13925 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Apache Kylin के डायग्नोस्टिक API में एक कमांड इंजेक्शन भेद्यता, जो क्राफ्टेड प्रोजेक्ट नामों के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।