CVE-2020-16846
SaltStack Salt शेल इंजेक्शन भेद्यता
- प्रकाशित
- 6 नव॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SaltStack Salt के 3002 तक के संस्करणों में एक समस्या पाई गई। SSH क्लाइंट सक्षम होने पर, Salt API को क्राफ्टेड वेब अनुरोध भेजने से शेल इंजेक्शन हो सकता है।
स्रोत
2CVE-2020-16846 का शोषण करने के लिए Docker-आधारित प्रयोगशाला वातावरण, जो SaltStack Salt API में एक शेल इंजेक्शन कमजोरी है, जिसमें चरण-दर-चरण शोषण निर्देश और रिवर्स शेल पेलोड उदाहरण शामिल हैं।
- projet-secuएक्सप्लॉइट
CVE-2020-16846 के लिए एक्सप्लॉइट जो SaltStack को लक्षित करता है, जिसमें स्वचालित भेद्यता सत्यापन और शोषण क्षमताएं शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।